Gitea 1.26.2 não aplica corretamente restrições de visibilidade da organização nos endpoints de leitura da etiqueta da organização. Um usuário sem acesso a uma organização privada pode recuperar etiquetas pertencentes a essa organização através da API de Labels de Organização. Como resultado, os metadados de rotulagem destinados a serem restritos aos membros da organização podem ser divulgados. O problema está limitado ao acesso não autorizado à leitura. Não foi observada qualquer modificação não autorizada das etiquetas. Os seguintes objetivos são afetados. * ` GET / api/ v 1 /orgs/{org}/ rótulos` * ` GET / api/ v 1 /orgs/ {org}/ labels/ {id}` Durante os testes, uma organização privada foi criada e uma etiqueta foi adicionada a essa organização.
O acesso à própria organização foi corretamente restrito. Um usuário sem membro da organização recebeu um ` 404 Não encontrado resposta ao solicitar informações da organização. No entanto, o mesmo usuário ainda foi capaz de recuperar etiquetas de organização através dos endpoints listados acima. Para comparação, outros objetivos de organização, como. * ` GET / api/ v 1 /orgs/{org}/equipes` * ` GET / api/v 1 /orgs/{org}/hooks` * ` GET / api/v 1 /orgs/{org}/actions/secrets` corretamente negado acesso a usuários não autorizados. Os objetivos da etiqueta retornaram o objeto Label completo, incluindo campos como. * `id` * `nome` * `descrição' * `cor' * `url'.
As operações de gravação foram testadas separadamente e permaneceram protegidas por verificações de autorização. Criar uma organização privada. ```http POST /api/v 1 /orgs Autorização: token { "nome de usuário": "target-org", "visibilidade": "privado" } ```. ```http POST /api/v 1 /orgs/target-org/ labels Autorização: token { "nome": "marcador interno", "cor": "#aabbcc", "descrição": "rótulo de organização privada" } ``` Verifique que a organização não está acessível a um não- membro. ````http GET /api/v 1 /orgs/target-org Autorização: token ```.
```http HTTP/ 1.1 404 Não encontrado ```. ### Recuperar todas as etiquetas ````http GET /api/v 1 /orgs/target-org/ labels Autorização: token ```. ```http HTTP/ 1.1 200 OK ``` A resposta contém etiquetas pertencentes à organização privada. ### Recuperar uma etiqueta específica. ````http GET /api/v 1 /orgs/target-org/ labels/ 1 Autorização: token ``` ```http HTTP/ 1.1 200 OK ```. O objeto Label completo é devolvido.
### Verificar proteção de gravação. ```http PATCH / api/v 1 /orgs/target-org/ labels/ 1 Autorização: token ``` ```http HTTP/ 1.1 403 Proibido ```. ### Detalhes do PoC 4 open.science/r/ Gitea_PoC-EC 93 / 2 _poc_private_org_labels_leak Os usuários que não estão autorizados a acessar uma organização privada podem obter metadados de etiqueta associados a essa organização. Dependendo de como as etiquetas são usadas, isso pode revelar informações internas de organização contidas nos nomes ou descrições das etiquetas. A questão afeta apenas a confidencialidade. Não foi observado impacto de integridade ou disponibilidade.
Registro de aconselhamento: GHSA-v 73 x-hx 65 - 6 pf 4. Identificadores relacionados: CVE- 2026 - 25038. Tempo: GitHub Advisory Database publicou este registro em 2026 - 07 - 21 T 21: 46: 39.000 Z e lista a sua última modificação como 2026 - 07 - 21 T 21: 46: 40.000 Z. Severidade: ALTAMENTE. Dados de pontuação publicados: CVSS_V 3: CVSS: 3.1 /AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N. Software afetado e informações de versão: Go package code.gitea.io/gitea — ECOSISTEM: introduzido 0, corrigido 1.26.3. Classificação e evidência: identificadores de fraqueza CWE- 200, CWE- 862. O registro contém 7 suporte de referências nestes tipos: WEB, AVISO, EMBALAGAMENTO.