Asayomu Tech
注目★★★★★GitHub Advisory

Gitea 1.25+、glTF経由の保存型XSS脆弱性 CVE-2026-28737

30秒で把握

  • 1Gitea 1.25以降の3DビューアにCVE-2026-28737の保存型XSSが確認
  • 2glTFのextensionsRequiredがinnerHTMLに無サニタイズ挿入・セッション奪取可能
  • 3ファイル閲覧だけで発動・アカウント乗っ取りまで可能・upstream起因

要約

Gitea 1.25以降の3Dファイルビューアに保存型XSS脆弱性(CVE-2026-28737)が確認された。細工した`.gltf`ファイルをリポジトリにプッシュすると、`extensionsRequired`のエラーメッセージがサニタイズなしで`innerHTML`に挿入され、任意のJavaScriptが実行される。被害者のセッション(Cookie・CSRFトークン)を奪取でき、アカウント乗っ取りも可能。ファイルページを閲覧するだけで発動し、追加の操作は不要。

あなたへの影響

Gitea 1.25以降を自ホストしているチームは。

推奨:3Dファイルビューア機能の無効化またはパッチ適用を即時検討し、リポジトリに不審な`.gltf`ファイルが存在しないか確認すること。

詳細を読む → 元記事へ※ 本文は元記事をご確認ください (asayomu は要約のみ提供)

関連する記事

※ 外部記事の権利は原著作者に帰属します。著作権削除要請は copyright@asayomu.jp までご連絡ください(受領確認 24h・実処理 72h 以内)。