Sumário CVE- 2026 - 20800 Vazamento de informação privada fixo para usuários revogados apenas para o objetivo de notificação. Dois objetivos de relacionamento que retornam dados teclados na relação do próprio chamador ainda não remarcam o acesso à reposta no tempo de saída: - ` GET / api/ v 1 /user/starred` — `getStarredRepos()` calcula uma permissão de repositório, mas ainda lista cada repositório estrelado (sem filtragem), então o objeto de repositório completo (`full_name`, `privado`, `clone_url`, `ssh_url`) de um repositório privado agora inacessível é devolvido. - `GET /api/v 1 / user/ times` — "ListMyTrackedTimes()` consultas por "UserID" apenas e "LoadAttributes" traz a edição (`title`, `estate'), vazando títulos de edição privada após a revogação. ## Passos para reprodução Usando os materiais de reprodução fornecidos, como um usuário revogado: 1. Controle: `GET / api/ v 1 /repos/admin/estrela-test` → ** 404 **. 2. ` GET / api/ v 1 /user/starred` → vaza `admin/starred-test`, `private:true`, `clone_url`. 3. ` GET / api/ v 1 /user/times` → vaza `issue.title = "SECRET:..."`, ` state`. (Confirmado pelo tempo de execução em ` gitea/ gitea: 1.25.4 `. Oracle = título sentinela plantado; nenhum verdadeiro segredo exfiltrado.)

Impacto Um ex- colaborador pode enumerar reposições privadas que estrelaram e ler títulos de emissão privada que registraram, indefinidamente após a revogação do acesso. Apenas metadados (sem conteúdo de reposições/ corpos de comentários). Baixo. ## Remediação sugerida 1. `getStarredRepos`: drop (ou minimamente redact) repoes onde `permissão.HasAnyUnitAccessOrPublicAccess()` é falso para o chamador. 2. `ListMyTrackedTimes`: filtro de entradas de tempo rastreado por acessório de repositório atual. 3. Limpar Opcionalmente as entradas de estrelas / tempo do usuário para uma reposição privada na revogação. ## Crédito reportado como parte de um estudo de medição incompleto (informação responsável).

Registro de aconselhamento: GHSA-qf 2 f- qh 6 p-. 7 v 89. Identificadores relacionados: CVE- 2026 - 59766. Tempo: GitHub Advisory Database publicou este registro em 2026 - 07 - 21 T 20: 13: 03.000 Z e lista a sua última modificação como 2026 - 07 - 21 T 20: 13: 03.000 Z. Gravidade: MODERAR. Dados de pontuação publicados: CVSS_V 3: CVSS: 3.1 /AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N.

Software afetado e informações de versão: Go package code.gitea.io/gitea — ECOSISTEM: introduzido 0, corrigido 1.27.0. Classificação e evidência: identificadores de fraqueza CWE- 863. O registro contém 3 suporte de referências nestes tipos: WEB, PACKAGE.