vciy

CVEs we hold for Gitea

Records whose assigning authority named Gitea as the affected vendor. Newest identifiers first, capped at 200.

CVE-2026-60004no title heldGitea
CVE-2026-59765SSRF via Migration Asset Downloads Bypasses hostmatcher — Reads Internal Files and Cloud MetadataGitea Open Source Git Server
CVE-2026-59763Unbounded Arch package file metadata can cause resource amplification in Gitea package uploadsGitea Open Source Git Server
CVE-2026-58511Webhook Authorization Header Returned in Plaintext via APIGitea Open Source Git Server
CVE-2026-58510GHSA-8fwc-qjw5-rvgp ClearRepoWatches fix not applied to API EditRepo path — sister code path retains stale watches on…Gitea Open Source Git Server
CVE-2026-58508Two SSRF vulnerabilities in Gitea migration/mirror (DNS rebinding + missing re-validation)Gitea Open Source Git Server
CVE-2026-58507Private Repository Existence Disclosure via go-get Meta EndpointGitea Open Source Git Server
CVE-2026-58445Cross-repository label-ID enumeration oracle via unscoped DeleteIssueLabel APIGitea Open Source Git Server
CVE-2026-58444Personal access token scope enforcement bypass on the repository home page (`GET /{owner}/{repo}`) discloses private…Gitea Open Source Git Server
CVE-2026-58443Public-only repository tokens can update private PR head branchesGitea Open Source Git Server
CVE-2026-58442Repository migration SSRF via multi-answer DNS allow-list bypassGitea Open Source Git Server
CVE-2026-58441SSRF in restore-repo via unsanitized pull_request.yml Head.CloneURLGitea Open Source Git Server
CVE-2026-58440Webhooks created by a collaborator keep firing after their repo access is revoked → ongoing real-time exfiltration of…Gitea Open Source Git Server
CVE-2026-58439Branch Protection Bypass via PR Retargeting Preserves Stale `official` Approval FlagGitea Open Source Git Server
CVE-2026-58438Cross-repository IDOR in issue-dependency removal lets an attacker tamper with and comment on private repos they cannot…Gitea Open Source Git Server
CVE-2026-58437Repository Visibility Manipulation via Git Push OptionsGitea Open Source Git Server
CVE-2026-58436ParseAcceptLanguage quadratic-time DoS via Locale middleware on unauthenticated requestsGitea Open Source Git Server
CVE-2026-58435Gitea LFS Deploy-Key Privilege EscalationGitea Open Source Git Server
CVE-2026-58434Private Repository Metadata Remains Accessible After Access RevocationGitea Open Source Git Server
CVE-2026-58433Team-repository linking endpoint bypasses the RepoAdminChangeTeamAccess organization settingGitea Open Source Git Server
CVE-2026-58432Missing Authorization and Authorization Bypass Through User-Controlled Key and Incorrect Permission Assignment for…Gitea Open Source Git Server
CVE-2026-58431Public-only API token restriction is not enforced on team API routesGitea Open Source Git Server
CVE-2026-58429Public-Only Personal access tokens scope bypass in Organization and Permission EndpointsGitea Open Source Git Server
CVE-2026-58428Release attachment extension allowlist bypass via web release edit form (variant of CVE-2025-68939)Gitea Open Source Git Server
CVE-2026-58427Private org member list leaked via /members API endpoint — incomplete fix for PR #38145Gitea Open Source Git Server
CVE-2026-58426Gitea Actions Artifacts V4 signed URL HMAC ambiguity allows cross-repository artifact read and cross-task upload-state…Gitea Open Source Git Server
CVE-2026-58425OAuth token introspection returns metadata of tokens issued to other clients (RFC 7662 section 4 violation)Gitea Open Source Git Server
CVE-2026-58424Permanent Fork PR Workflow Approval Gate BypassGitea Open Source Git Server
CVE-2026-58423LFS authentication bypass via malformed SSH sub-verb allows unauthorized read access to private repositoriesGitea Open Source Git Server
CVE-2026-58422Improper authorization on OAuth sign-in callback silently re-enables administrator-disabled accountsGitea Open Source Git Server
CVE-2026-58421Unauthenticated ReDoS via CODEOWNERS pattern matching allows denial of serviceGitea Open Source Git Server
CVE-2026-58420Local File Inclusion via file:// URI in Migration RestoreGitea Open Source Git Server
CVE-2026-58419Notification API leaks private issue metadata after access revocationGitea Open Source Git Server
CVE-2026-58418SSRF via HTTP Redirect in Repository MigrationGitea Open Source Git Server
CVE-2026-58417REST API exposes organization membership of private organizations to publicGitea Open Source Git Server
CVE-2026-58416Fork-PR Actions task can read a third private repository via the collaborative-owner branch (missing fork-PR guard)Gitea Open Source Git Server
CVE-2026-58314Two SSRF findings in Gitea 1.26.2Gitea Open Source Git Server
CVE-2026-58053Gitea act_runner - Container Hardening Bypass via Workflow Container OptionsGitea act_runner
CVE-2026-57897Cross-Repo Information Disclosure via Org-Level Actions Run/Job APIsGitea Open Source Git Server
CVE-2026-57894Repository Migration Follows Git HTTP Redirects After URL Allow/Block Validation, Enabling Internal Git Repository…Gitea Open Source Git Server
CVE-2026-57886Cross-repository issue/comment attachment re-linking can expose private attachment contentGitea Open Source Git Server
CVE-2026-56755Denial of Service (CPU & Memory Exhaustion) via O(N^2) String Concatenation in Debian Package UploadGitea Open Source Git Server
CVE-2026-56750Gitea Remember-Me Token Theft Not Invalidating Attacker SessionGitea Open Source Git Server
CVE-2026-56657Gitea SSH Key Parser Denial of ServiceGitea Open Source Git Server
CVE-2026-56654Privilege Escalation via Access Token Scope Escalation in APIGitea Open Source Git Server
CVE-2026-56443Token public-only scope bypassed on Limited-visibility owners (Repository + Package categories) — residual after…Gitea Open Source Git Server
CVE-2026-55987OAuth2 sign-in reactivates an administrator-deactivated account on auth sources without refresh tokens (incomplete fix…Gitea Open Source Git Server
CVE-2026-55986Email Management API Bypasses ManageCredentials Feature RestrictionsGitea Open Source Git Server
CVE-2026-55984Null Pointer Dereference in AddTime API Causes Authenticated Denial of ServiceGitea Open Source Git Server
CVE-2026-55982OIDC userinfo Endpoint Returns Identity Claims Without Enforcing API Token ScopesGitea Open Source Git Server
CVE-2026-54481Internal API HTTP client hardcodes InsecureSkipVerify:true with no config override (CWE-295)Gitea Open Source Git Server
CVE-2026-50105RSS/Atom feed handlers bypass API-token scope & public-only confinement (incomplete fix of #37698)Gitea Open Source Git Server
CVE-2026-42931Denial of Service via Unbounded io.ReadAll in NPM Package Tag EndpointGitea Open Source Git Server
CVE-2026-34966Gitea prior to 1.27.0 SSRF via Migration URI Fetch BypassGitea
CVE-2026-28744Gitea Git smart HTTP bypasses repository token scopes for bearer tokensGitea Open Source Git Server
CVE-2026-28740Gitea LFS object reuse bypasses Code-unit authorizationGitea Open Source Git Server
CVE-2026-28737Gitea 3D file viewer allows stored XSS through glTF extensionsRequiredGitea Open Source Git Server
CVE-2026-28705Gitea repository dumps write release assets using unsafe path namesGitea Open Source Git Server
CVE-2026-28699Gitea Basic Auth bypasses OAuth2 access token scopesGitea Open Source Git Server
CVE-2026-27783Gitea issue-template APIs bypass repository unit authorizationGitea Open Source Git Server
CVE-2026-27780Gitea pre-receive hook can miss branch-protection checks after scanner errorsGitea Open Source Git Server
CVE-2026-27779Gitea forwarded-proto handling allows public URL spoofingGitea Open Source Git Server
CVE-2026-27775Gitea pre-receive hook permission cache allows full repository write accessGitea Open Source Git Server
CVE-2026-27771Gitea Composer package source links use insufficient permission checksGitea Open Source Git Server
CVE-2026-27761Gitea repository feeds bypass API token scope enforcementGitea Open Source Git Server
CVE-2026-27660Gitea draft releases use insufficient permission checksGitea Open Source Git Server
CVE-2026-27657Gitea email settings allow changing another user's primary email addressGitea Open Source Git Server
CVE-2026-26307Gitea git grep search lacks a timeoutGitea Open Source Git Server
CVE-2026-26292Gitea LFS mirror synchronization bypasses migration HTTP transport restrictionsGitea Open Source Git Server
CVE-2026-26247Gitea OAuth2 PKCE S256 challenges are not enforced during token exchangeGitea Open Source Git Server
CVE-2026-26232Gitea OAuth2 authorization codes lack expiry and reuse enforcementGitea Open Source Git Server
CVE-2026-26231Gitea maintainer-edit permissions allow unauthorized commits to readable repositoriesGitea Open Source Git Server
CVE-2026-25782Gitea tracked-time deletion can target entries from another issueGitea Open Source Git Server
CVE-2026-25779Gitea redirect handling permits open redirects through backslash pathsGitea Open Source Git Server
CVE-2026-25718Gitea template repository generation mishandles symlinked pathsGitea Open Source Git Server
CVE-2026-25714Gitea user organization API bypasses public-only token filteringGitea Open Source Git Server
CVE-2026-25712Gitea organization permission APIs expose private visibility informationGitea Open Source Git Server
CVE-2026-25038Gitea private organization labels are visible to unauthorized usersGitea Open Source Git Server
CVE-2026-24791Public-only tokens bypass private-resource restrictions on `/api/v1/user` self routesGitea Open Source Git Server
CVE-2026-24690Gitea pull-request branch updates use insufficient permission checksGitea Open Source Git Server
CVE-2026-24451Gitea fork synchronization can expose private parent repository dataGitea Open Source Git Server
CVE-2026-24059Gitea runner registration-token GET endpoint performs a write under a read-only token scopeGitea Open Source Git Server
CVE-2026-23603Blind SSRF in OAuth2 avatar synchronization via unvalidated OIDC picture claimGitea Open Source Git Server
CVE-2026-22874Gitea webhook and migration allow-list filtering permits SSRFGitea Open Source Git Server
CVE-2026-22555Gitea organization forks can expose organization secrets without create permissionGitea Open Source Git Server
CVE-2026-22547Gitea repository creation accepts invalid field valuesGitea Open Source Git Server
CVE-2026-20912Gitea: Cross-Repository Authorization Bypass via Release Attachment Linking Leads to Private Attachment DisclosureGitea Open Source Git Server
CVE-2026-20909Gitea tracked-time list endpoint has insufficient permission checksGitea Open Source Git Server
CVE-2026-20904Gitea: Broken access control in OpenID visibility toggle enables cross-user visibility changesGitea Open Source Git Server
CVE-2026-20897Gitea Git LFS Lock Deletion Broken Access Control (Cross-Repo IDOR)Gitea Open Source Git Server
CVE-2026-20896Gitea Docker image trusts spoofable reverse-proxy headers by defaultGitea Open Source Git Server
CVE-2026-20888Gitea Pull Requests Auto-Merge: Read-Only Users Can Cancel Scheduled Auto-Merge via Web Endpoint (Authorization Bypass)Gitea Open Source Git Server
CVE-2026-20883Gitea Stopwatch API Missing Authorization Check Leads to Post-Revocation Information DisclosureGitea Open Source Git Server
CVE-2026-20800Notification API Leaks Private Repository Issue Titles After Collaborator Permission RevocationGitea Open Source Git Server
CVE-2026-20779Gitea TOTP single-use enforcement defect allows OTP replayGitea Open Source Git Server
CVE-2026-20750Gitea Organization Projects Cross-Organization Authorization Bypass via Project ID (IDOR)Gitea Open Source Git Server
CVE-2026-20736Gitea Web Attachment Deletion: Cross-Repository Unauthorized Deletion via Missing Repo Ownership CheckGitea Open Source Git Server
CVE-2026-20706Gitea repository archive downloads bypass token scope checksGitea Open Source Git Server
CVE-2026-0798Gitea Release Email Notifications Leak Private Repository Release Details After Access RevocationGitea Open Source Git Server
CVE-2025-69413no title heldGitea
CVE-2025-68946no title heldGitea
CVE-2025-68945no title heldGitea
CVE-2025-68944no title heldGitea
CVE-2025-68943no title heldGitea
CVE-2025-68942no title heldGitea
CVE-2025-68941no title heldGitea
CVE-2025-68940no title heldGitea
CVE-2025-68939no title heldGitea
CVE-2025-68938no title heldGitea
CVE-2024-6886Inproper Sanitation of field leading to stored XSSGitea Open Source Git Server
CVE-2019-1010314no title heldGitea
CVE-2019-1010261no title heldGitea

112 records, read from the index as it stood on 20 Sep 2026. Every row opens the record it names, and every value on that record opens its own receipt.

Everything on this page is free. Public data. Withholding it protects nothing.