Wersje Gitea od 1.22.1 do 1.27.0 zawierały krytyczną lukę pozwalającą na odczyt dowolnych plików dostępnych dla konta usługowego, wykorzystując publiczny repozytorium i spreparowane znaczniki Org-mode bez potrzeby logowania. Problem, śledzony jako CVE-2026-59774 z oceną CVSS 9.8, został załatany w wersji 1.27.1, która łata również inne luki RCE. Administratorzy Gitea powinni jak najszybciej zaktualizować swoje instancje do najnowszej wersji, a także rotować wrażliwe dane uwierzytelniające, jeśli podejrzewają naruszenie bezpieczeństwa.
Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐⭐ (9/10)