Giteaの重大な脆弱性、パブリックリポジトリ用トークンからプライベートワークフローを実行可能に
Giteaに存在する重大な認可不備の脆弱性CVE-2026-58443により、パブリックリポジトリに限定されたAPIトークンであっても、間接的にプライベートリポジトリへの書き込みやそのActionsワークフローの実行が可能になることが判明しました。 この脆弱性は、ohxorud-dev氏の報告をもとにGHSA-xxj
Giteaに存在する重大な認可不備の脆弱性CVE-2026-58443により、パブリックリポジトリに限定されたAPIトークンであっても、間接的にプライベートリポジトリへの書き込みやそのActionsワークフローの実行が可能になることが判明しました。 この脆弱性は、ohxorud-dev氏の報告をもとにGHSA-xxj
Giteaの管理者は、重大な認可の脆弱性が発見されたことを受け、システムのアップグレードを強く推奨されています。 Hacking& Cracking この脆弱性により、パブリック限定のAPIトークンを使ってプライベートなプルリクエストのブランチを変更でき、さらにはGitea Actionsのワークフローを起動