Direct naar de inhoud
⚡ Kritieke cyberalerts voor jouw sector & systemen — direct in je inbox. Aanmelden →
cybernieuws.nl Cybersecurity en informatiebeveiling nieuws alerts live · 14 min 129 bronnen 1 kritiek 3 vandaag
CVE's Videos Dagbriefing

← Terug naar CVE-database

CVE-2026-96580

NONE Gepubliceerd: CWE-400

Beschrijving NL

Gitea breidde de statische 'strategy.matrix` van een workflow uit tot zijn volledige Cartesische product zonder een maximale grootte bij het maken van een run, voordat de goedkeuringspoort voor de vorktrekverzoek werd toegepast. Een gebruiker die een pull-verzoek van een vork kan openen, kan een klein workflowbestand indienen waarvan de matrix zich uitbreidt naar een zeer groot aantal taken, servergeheugen verbruikt en mogelijk het Gitea-proces beëindigt. Er is geen hardloper vereist. Statische matrices boven 256 combinaties worden nu afgewezen voordat ze worden uitgebreid.

Origineel (Engels) tonen

Gitea expanded a workflow's static `strategy.matrix` into its full Cartesian product without a size limit when creating a run, before the fork pull request approval gate applied. A user who can open a pull request from a fork could submit a small workflow file whose matrix expands to a very large number of jobs, consuming server memory and potentially terminating the Gitea process. No runner is required. Static matrices above 256 combinations are now rejected before expansion.

References