Direct naar de inhoud
⚡ Kritieke cyberalerts voor jouw sector & systemen — direct in je inbox. Aanmelden →
cybernieuws.nl Cybersecurity en informatiebeveiling nieuws alerts live · 14 min 129 bronnen 1 kritiek 3 vandaag
CVE's Videos Dagbriefing

← Terug naar CVE-database

CVE-2026-96400

NONE Gepubliceerd: CWE-918

Beschrijving NL

Met `[migrations] ALLOWED_DOMAINS` ingesteld op een overeenkomende vermelding zoals `*` of een hostnaam-jokerteken, kan de validatie van de migratie-URL van Gitea gereserveerde en link-local adressen toestaan, zoals `169.254.169.254`, zelfs wanneer `ALLOW_LOCALNETWORKS = false`. De blokkeerlijst van het lokale netwerk dekte deze bereiken niet en een hostnaam die overeenkwam met de toestemmingslijst werd geaccepteerd, ongeacht het opgeloste adres. Een gebruiker die migraties op een dergelijk exemplaar kan starten, kan deze adressen bereiken vanaf de Gitea-server; de standaard lege configuratie `ALLOWED_DOMAINS` wordt niet beïnvloed.

Origineel (Engels) tonen

With `[migrations] ALLOWED_DOMAINS` set to a matching entry such as `*` or a hostname wildcard, Gitea's migration URL validation could permit reserved and link-local addresses, such as `169.254.169.254`, even when `ALLOW_LOCALNETWORKS = false`. The local-network block list did not cover these ranges, and a hostname matching the allow list was accepted regardless of its resolved address. A user who can start migrations on such an instance could reach these addresses from the Gitea server; the default empty `ALLOWED_DOMAINS` configuration is not affected.

References