注目★★★★★GitHub Advisory
Gitea 1.25+、glTF経由の保存型XSS脆弱性 CVE-2026-28737
30秒で把握
- 1Gitea 1.25以降の3DビューアにCVE-2026-28737の保存型XSSが確認
- 2glTFのextensionsRequiredがinnerHTMLに無サニタイズ挿入・セッション奪取可能
- 3ファイル閲覧だけで発動・アカウント乗っ取りまで可能・upstream起因
要約
Gitea 1.25以降の3Dファイルビューアに保存型XSS脆弱性(CVE-2026-28737)が確認された。細工した`.gltf`ファイルをリポジトリにプッシュすると、`extensionsRequired`のエラーメッセージがサニタイズなしで`innerHTML`に挿入され、任意のJavaScriptが実行される。被害者のセッション(Cookie・CSRFトークン)を奪取でき、アカウント乗っ取りも可能。ファイルページを閲覧するだけで発動し、追加の操作は不要。
あなたへの影響
Gitea 1.25以降を自ホストしているチームは。
推奨:3Dファイルビューア機能の無効化またはパッチ適用を即時検討し、リポジトリに不審な`.gltf`ファイルが存在しないか確認すること。