Asayomu Tech
注目★★★★★GitHub Advisory

Gitea: public-only トークンが `/api/v1/user` 自己ルートでプライベートリソースにアクセス可能 (CVE-2026-24791)

30秒で把握

  • 1CVE-2026-24791: Gitea の public-only トークンが自己ルートでプライベートリソースをバイパス
  • 2v1.26.1 を含む複数リリースで PoC 再現・CVE-2025-68941 の不完全修正の残存ギャップ
  • 3単一エンドポイントでなくトークン/OAuth スコープ境界の体系的バイパスと判定

要約

Gitea の `/api/v1/user/...` 配下の多数の自己ルートが `public-only` トークン制限を適用しておらず、プライベートリソースへのアクセス・変更が可能な脆弱性 CVE-2026-24791 が公開された。`GET /api/v1/users/{privateUser}` は正しく 403 を返すが、`/api/v1/user` グループは `reqToken()` のみで公開制限を検証しない。v1.26.1 を含むテスト済みリリースで SSH 鍵自己ルートの PoC が再現し、過去の CVE-2025-68941 の不完全な修正による残存ギャップと判定された。単一エンドポイントのバグではなくトークン/OAuth スコープ境界の体系的バイパスである。

あなたへの影響

Gitea を自社ホストで運用しているチームは、v1.26.1 以前のバージョンでトークンや OAuth グラントの `public-only` 制限が実質機能していない状態のため、修正版リリースを確認次第アップデートを計画しておくとよい。

推奨:即時アクション必須ではないが、影響範囲が体系的なスコープバイパスのため、利用トークンの権限最小化も合わせて見直す価値がある。

詳細を読む → 元記事へ※ 本文は元記事をご確認ください (asayomu は要約のみ提供)

関連する記事

※ 外部記事の権利は原著作者に帰属します。著作権削除要請は copyright@asayomu.jp までご連絡ください(受領確認 24h・実処理 72h 以内)。