CVE-2026-28699
Gitea Basic Auth, OAuth2 access token scopes को बायपास करता है
- प्रकाशित
- 3 जुल॰ 2026
- अद्यतन
- 6 जुल॰ 2026
- सीएनए असाइन करना
- Gitea
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Nकम · अगले 30 दिन
- प्रतिशत
- 44.7%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Gitea संस्करण 1.26.1 तक और उस सहित, HTTP Basic प्रमाणीकरण के माध्यम से OAuth2 एक्सेस टोकन स्कोप प्रवर्तन को बायपास करने की अनुमति देते हैं।
स्रोत
1CVE-2026-28699 के लिए लैब + राइटअप: HTTP बेसिक ऑथ के माध्यम से Gitea OAuth2 स्कोप प्रवर्तन बाईपास
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।