VYPR

Gitea

by Go Gitea

Source repositories

CVEs (147)

  • CVE-2026-28744HigJul 3, 2026
    risk 0.46cvss 8.1epss 0.00

    Gitea versions up to and including 1.26.1 allow Git smart HTTP requests authenticated with bearer tokens to bypass repository token scope checks.

  • CVE-2026-28699HigJul 3, 2026
    risk 0.46cvss 8.1epss 0.01

    Gitea versions up to and including 1.26.1 allow OAuth2 access token scope enforcement to be bypassed through HTTP Basic authentication.

  • CVE-2026-22555HigJul 3, 2026
    risk 0.46cvss 8.1epss 0.00

    Gitea versions before 1.26.0 allow API users to fork a repository into an organization without first passing the CanCreateOrgRepo check, which can expose organization secrets.

  • CVE-2025-68939HigDec 26, 2025
    risk 0.46cvss 8.2epss 0.00

    Gitea before 1.23.0 allows attackers to add attachments with forbidden file extensions by editing an attachment name via an attachment API.

  • CVE-2026-58314HigAug 13, 2026
    risk 0.43cvss 7.7epss 0.00

    Two SSRF findings in Gitea 1.26.2

  • CVE-2026-58423HigJul 3, 2026
    risk 0.43cvss 7.7epss 0.01

    LFS authentication bypass via malformed SSH sub-verb allows unauthorized read access to private repositories

  • CVE-2026-58442MedAug 13, 2026
    risk 0.42cvss 6.5epss 0.00

    Repository migration SSRF via multi-answer DNS allow-list bypass

  • CVE-2026-58436HigAug 13, 2026
    risk 0.42cvss 7.5epss 0.00

    ParseAcceptLanguage quadratic-time DoS via Locale middleware on unauthenticated requests

  • CVE-2026-58434HigAug 13, 2026
    risk 0.42cvss 7.5epss 0.00

    Private Repository Metadata Remains Accessible After Access Revocation

  • CVE-2026-58427HigAug 13, 2026
    risk 0.42cvss 7.5epss 0.00

    Private org member list leaked via /members API endpoint — incomplete fix for PR #38145

  • CVE-2026-58417HigAug 13, 2026
    risk 0.42cvss 7.5epss 0.00

    REST API exposes organization membership of private organizations to public

  • CVE-2026-42931MedAug 13, 2026
    risk 0.42cvss 6.5epss 0.00

    Denial of Service via Unbounded io.ReadAll in NPM Package Tag Endpoint

  • CVE-2026-34966HigAug 5, 2026
    risk 0.42cvss 7.6epss 0.00

    Gitea prior to 1.27.0 contains a server-side request forgery vulnerability that allows authenticated attackers to bypass SSRF protections by exploiting HTTP fetch operations in migration and OAuth avatar code paths that use Go's default http.Get without a custom DialContext.…

  • CVE-2026-58421HigJul 3, 2026
    risk 0.42cvss 7.5epss 0.01

    Unauthenticated ReDoS via CODEOWNERS pattern matching allows denial of service

  • CVE-2026-58419HigJul 3, 2026
    risk 0.42cvss 7.5epss 0.01

    Notification API leaks private issue metadata after access revocation

  • CVE-2026-27779HigJul 3, 2026
    risk 0.42cvss 7.5epss 0.01

    Gitea versions before 1.25.5 accept malformed or injected forwarded-proto values when detecting public URLs, allowing spoofed canonical URL generation.

  • CVE-2026-27660HigJul 3, 2026
    risk 0.42cvss 7.5epss 0.00

    Gitea versions before 1.25.5 allow draft release data or attachments to be accessed without the required write permission.

  • CVE-2026-27657HigJul 3, 2026
    risk 0.42cvss 7.5epss 0.00

    Gitea versions before 1.25.5 allow a user to change another user's primary email address.

  • CVE-2026-26307HigJul 3, 2026
    risk 0.42cvss 7.5epss 0.01

    Gitea versions before 1.25.5 do not enforce a timeout on git grep searches, allowing expensive searches to consume server resources.

  • CVE-2026-25712HigJul 3, 2026
    risk 0.42cvss 7.5epss 0.00

    Gitea versions before 1.25.5 have insufficient visibility checks in organization permission APIs for hidden members and private organizations.

Page 3 of 8