Direct naar de inhoud
⚡ Kritieke cyberalerts voor jouw sector & systemen — direct in je inbox. Aanmelden →
cybernieuws.nl Cybersecurity en informatiebeveiling nieuws alerts live · net nu 138 bronnen 4 kritiek 23 vandaag
CVE's Videos Dagbriefing

← Terug naar CVE-database

CVE-2026-104636

HIGH · 7.5 CVSS Gepubliceerd: CWE-918

Beschrijving NL

Gitea valideerde de initiële externe URL voor push-spiegels, externe controles van wiki's en ophalingen van gemigreerde pull-aanvraagkoppen, maar de daaropvolgende onbewerkte Git-bewerkingen volgden HTTP-omleidingen zonder de bestemming opnieuw te valideren. Een repositorybeheerder die een door het beleid toegestaan eindpunt gebruikt dat doorverwijst, kan ervoor zorgen dat de Git-client van Gitea verzoeken verzendt naar een adres dat het uitgaande hostbeleid anders zou blokkeren. De impact is afhankelijk van het geconfigureerde beleid en de interne services die vanaf de server bereikbaar zijn.

Origineel (Engels) tonen

Gitea validated the initial remote URL for push mirrors, wiki remote checks, and fetches of migrated pull request heads, but the subsequent raw Git operations followed HTTP redirects without revalidating the destination. A repository administrator using a policy-allowed endpoint that redirects could make Gitea's Git client send requests to an address that the outbound host policy would otherwise block. The impact depends on the configured policy and the internal services reachable from the server.

References