注目★★★★★GitHub Advisory
Gitea: public-only トークンが `/api/v1/user` 自己ルートでプライベートリソースにアクセス可能 (CVE-2026-24791)
30秒で把握
- 1CVE-2026-24791: Gitea の public-only トークンが自己ルートでプライベートリソースをバイパス
- 2v1.26.1 を含む複数リリースで PoC 再現・CVE-2025-68941 の不完全修正の残存ギャップ
- 3単一エンドポイントでなくトークン/OAuth スコープ境界の体系的バイパスと判定
要約
Gitea の `/api/v1/user/...` 配下の多数の自己ルートが `public-only` トークン制限を適用しておらず、プライベートリソースへのアクセス・変更が可能な脆弱性 CVE-2026-24791 が公開された。`GET /api/v1/users/{privateUser}` は正しく 403 を返すが、`/api/v1/user` グループは `reqToken()` のみで公開制限を検証しない。v1.26.1 を含むテスト済みリリースで SSH 鍵自己ルートの PoC が再現し、過去の CVE-2025-68941 の不完全な修正による残存ギャップと判定された。単一エンドポイントのバグではなくトークン/OAuth スコープ境界の体系的バイパスである。
あなたへの影響
Gitea を自社ホストで運用しているチームは、v1.26.1 以前のバージョンでトークンや OAuth グラントの `public-only` 制限が実質機能していない状態のため、修正版リリースを確認次第アップデートを計画しておくとよい。
推奨:即時アクション必須ではないが、影響範囲が体系的なスコープバイパスのため、利用トークンの権限最小化も合わせて見直す価値がある。