CVE-2026-73278
Beschrijving NL
Gitea's OAuth2- en OpenID Connect-aanmeldingspaden vereisen geen WebAuthn-uitdaging wanneer WebAuthn de enige geconfigureerde tweede factor van het account is. Een partij die in staat is om zich te authenticeren via de betrokken externe identiteitsstroom, kan een volledige sessie verkrijgen zonder dat de wachtwoordverificatie wordt afgedwongen tijdens het inloggen met het wachtwoord. Eén getroffen pad kan ook een externe identiteitskoppeling bevatten, waardoor het compromis verder gaat dan de eerste sessie; accounts met geconfigureerde TOTP vallen buiten het gerapporteerde WebAuthn-only-scenario.
Origineel (Engels) tonen
Gitea's OAuth2 and OpenID Connect sign-in paths do not require a WebAuthn challenge when WebAuthn is the account's only configured second factor. A party able to authenticate through the affected external identity flow can obtain a full session without the passkey verification enforced during password login. One affected path can also persist an external identity link, extending the compromise beyond the initial session; accounts with TOTP configured are outside the reported WebAuthn-only scenario.