CVE-2026-96580
Beschrijving NL
Gitea breidde de statische 'strategy.matrix` van een workflow uit tot zijn volledige Cartesische product zonder een maximale grootte bij het maken van een run, voordat de goedkeuringspoort voor de vorktrekverzoek werd toegepast. Een gebruiker die een pull-verzoek van een vork kan openen, kan een klein workflowbestand indienen waarvan de matrix zich uitbreidt naar een zeer groot aantal taken, servergeheugen verbruikt en mogelijk het Gitea-proces beëindigt. Er is geen hardloper vereist. Statische matrices boven 256 combinaties worden nu afgewezen voordat ze worden uitgebreid.
Origineel (Engels) tonen
Gitea expanded a workflow's static `strategy.matrix` into its full Cartesian product without a size limit when creating a run, before the fork pull request approval gate applied. A user who can open a pull request from a fork could submit a small workflow file whose matrix expands to a very large number of jobs, consuming server memory and potentially terminating the Gitea process. No runner is required. Static matrices above 256 combinations are now rejected before expansion.