Vulnerabilities

Aggregated CVE / GHSA / KEV / OSV — filter by tag and category.

ID Title
CVE-2026-58437 Vulnerability in code.gitea.io/gitea (CVE-2026-58437)
vulnerability in code.gitea.io/gitea (CVE-2026-58437). Data can be tampered with by attackers. Exploitable via ``repo.private``. Mitigation: upgrade to `1.27.0` or later.
CVE-2026-55987 Authorization Flaw in code.gitea.io/gitea (CVE-2026-55987)
vulnerability in code.gitea.io/gitea (CVE-2026-55987). Confidential information can be exposed externally. Exploitable via ``offline_access``. Mitigation: upgrade to `1.27.0` or later.
CVE-2026-58435 Vulnerability in code.gitea.io/gitea (CVE-2026-58435)
vulnerability in code.gitea.io/gitea (CVE-2026-58435). Risk of unauthorized operations or information disclosure. Exploitable via ``UserID``. Mitigation: upgrade to `1.27.0` or later.
CVE-2026-58420 Vulnerability in gitea.dev (CVE-2026-58420)
vulnerability in gitea.dev (CVE-2026-58420). Confidential information can be exposed externally. Mitigation: upgrade to `1.27.0` or later.
CVE-2026-55984 Vulnerability in code.gitea.io/gitea (CVE-2026-55984)
vulnerability in code.gitea.io/gitea (CVE-2026-55984). Risk of unauthorized operations or information disclosure. Exploitable via `POST /api/v1/repos/{owner}/{repo}/issues/{index}/times`. Mitigation: upgrade to `1.27.0` or later.
CVE-2026-55982 Information Disclosure in code.gitea.io/gitea (CVE-2026-55982)
vulnerability in code.gitea.io/gitea (CVE-2026-55982). Confidential information can be exposed externally. Exploitable via `GET /login/oauth/userinfo`. Mitigation: upgrade to `1.27.0` or later.
CVE-2026-58434 Information Disclosure in code.gitea.io/gitea (CVE-2026-58434)
vulnerability in code.gitea.io/gitea (CVE-2026-58434). Confidential information can be exposed externally. Exploitable via `GET /api/v1/user/starred`. Mitigation: upgrade to `1.27.0` or later.
CVE-2026-54481 Vulnerability in code.gitea.io/gitea (CVE-2026-54481)
vulnerability in code.gitea.io/gitea (CVE-2026-54481). Successful exploitation can lead to full system takeover. Exploitable via `Host header`. Mitigation: upgrade to `1.27.0` or later.
CVE-2026-58417 Vulnerability in gitea.dev (CVE-2026-58417)
vulnerability in gitea.dev (CVE-2026-58417). Confidential information can be exposed externally. Mitigation: upgrade to `1.27.0` or later.
CVE-2026-50105 Information Disclosure in code.gitea.io/gitea (CVE-2026-50105)
vulnerability in code.gitea.io/gitea (CVE-2026-50105). Risk of unauthorized operations or information disclosure. Exploitable via `GET /{owner}/{repo}.rss`. Mitigation: upgrade to `1.27.0` or later.
CVE-2026-58416 Vulnerability in gitea.dev (CVE-2026-58416)
vulnerability in gitea.dev (CVE-2026-58416). Confidential information can be exposed externally. Exploitable via `GET /userb/repoB.git/info/refs`. Mitigation: upgrade to `1.27.0` or later.
CVE-2026-42931 Vulnerability in code.gitea.io/gitea (CVE-2026-42931)
vulnerability in code.gitea.io/gitea (CVE-2026-42931). Risk of unauthorized operations or information disclosure. Exploitable via ``AddPackageTag``. Mitigation: upgrade to `1.27.0` or later.
CVE-2026-58445 Vulnerability in code.gitea.io/gitea (CVE-2026-58445)
vulnerability in code.gitea.io/gitea (CVE-2026-58445). Risk of unauthorized operations or information disclosure. Exploitable via `DELETE /repos/{owner}/{repo}/issues/{index}/labels/{id}`. Mitigation: upgrade to `1.27.0` or later.
CVE-2026-58444 Authorization Flaw in code.gitea.io/gitea (CVE-2026-58444)
vulnerability in code.gitea.io/gitea (CVE-2026-58444). Risk of unauthorized operations or information disclosure. Exploitable via `GET /{owner}/{repo}`. Mitigation: upgrade to `1.27.0` or later.
CVE-2026-58443 Authorization Flaw in code.gitea.io/gitea (CVE-2026-58443)
vulnerability in code.gitea.io/gitea (CVE-2026-58443). Data can be tampered with by attackers. Exploitable via `POST /api/v1/repos/{public-owner}/{public-repo}/pulls/{index}/update`. Mitigation: upgrade to `1.27.0` or later.
CVE-2026-58442 Information Disclosure in code.gitea.io/gitea (CVE-2026-58442)
vulnerability in code.gitea.io/gitea (CVE-2026-58442). Confidential information can be exposed externally. Exploitable via ``ipAllowed``. Mitigation: upgrade to `1.27.0` or later.
CVE-2026-58441 SSRF (Server-Side Request Forgery) in code.gitea.io/gitea (CVE-2026-58441)
SSRF in code.gitea.io/gitea (CVE-2026-58441). Confidential information can be exposed externally. Exploitable via `GET /ssrf-proof/info/refs`. Mitigation: upgrade to `1.27.0` or later.
CVE-2026-58438 Vulnerability in gitea.dev (CVE-2026-58438)
vulnerability in gitea.dev (CVE-2026-58438). Confidential information can be exposed externally. Exploitable via ``RemoveDependency``. Mitigation: upgrade to `1.27.0` or later.
GHSA-rjvx-x5h2-6px5 Authorization Flaw in code.gitea.io/gitea (GHSA-rjvx-x5h2-6px5)
vulnerability in code.gitea.io/gitea (GHSA-rjvx-x5h2-6px5). Risk of unauthorized operations or information disclosure. Exploitable via `POST /api/v1/repos/{owner}/{repo}/forks`. Mitigation: upgrade to `1.26.0` or later.
CVE-2026-56654 Vulnerability in code.gitea.io/gitea (CVE-2026-56654)
vulnerability in code.gitea.io/gitea (CVE-2026-56654). Successful exploitation can lead to full system takeover. Exploitable via `POST /users/{username}/tokens`. Mitigation: upgrade to `1.27.0` or later.
CVE-2026-56755 Vulnerability in code.gitea.io/gitea (CVE-2026-56755)
vulnerability in code.gitea.io/gitea (CVE-2026-56755). Risk of unauthorized operations or information disclosure. Exploitable via ``control.tar.gz``. Mitigation: upgrade to `1.27.0` or later.
CVE-2026-58507 Vulnerability in code.gitea.io/gitea (CVE-2026-58507)
vulnerability in code.gitea.io/gitea (CVE-2026-58507). Risk of unauthorized operations or information disclosure. Exploitable via ``EarlyResponseForGoGetMeta``. Mitigation: upgrade to `1.27.0` or later.
CVE-2026-57886 Vulnerability in code.gitea.io/gitea (CVE-2026-57886)
vulnerability in code.gitea.io/gitea (CVE-2026-57886). Confidential information can be exposed externally. Exploitable via ``main``. Mitigation: upgrade to `1.27.0` or later.
CVE-2026-23603 SSRF (Server-Side Request Forgery) in code.gitea.io/gitea (CVE-2026-23603)
SSRF in code.gitea.io/gitea (CVE-2026-23603). Risk of unauthorized operations or information disclosure. Exploitable via ``picture``. Mitigation: upgrade to `1.27.0` or later.
CVE-2026-58425 Information Disclosure in code.gitea.io/gitea (CVE-2026-58425)
vulnerability in code.gitea.io/gitea (CVE-2026-58425). Risk of unauthorized operations or information disclosure. Exploitable via ``admin``. Mitigation: upgrade to `1.27.0` or later.
CVE-2026-59763 Vulnerability in code.gitea.io/gitea (CVE-2026-59763)
vulnerability in code.gitea.io/gitea (CVE-2026-59763). Risk of unauthorized operations or information disclosure. Exploitable via ``HashedBuffer``. Mitigation: upgrade to `1.27.0` or later.
CVE-2026-56750 Vulnerability in code.gitea.io/gitea (CVE-2026-56750)
vulnerability in code.gitea.io/gitea (CVE-2026-56750). Confidential information can be exposed externally. Exploitable via ``autoSignIn``. Mitigation: upgrade to `1.27.0` or later.
CVE-2026-58432 Information Disclosure in code.gitea.io/gitea (CVE-2026-58432)
vulnerability in code.gitea.io/gitea (CVE-2026-58432). Confidential information can be exposed externally. Exploitable via `GET /attachments/{uuid}`. Mitigation: upgrade to `1.27.0` or later.
CVE-2026-58428 Vulnerability in code.gitea.io/gitea (CVE-2026-58428)
vulnerability in code.gitea.io/gitea (CVE-2026-58428). Data can be tampered with by attackers. Exploitable via `PATCH /api/v1/repos/bob/test-repo/releases/1/assets/1`. Mitigation: upgrade to `1.27.0` or later.
CVE-2026-56443 Authorization Flaw in code.gitea.io/gitea (CVE-2026-56443)
vulnerability in code.gitea.io/gitea (CVE-2026-56443). Data can be tampered with by attackers. Exploitable via `PATCH /api/v1/admin/users/limuser`. Mitigation: upgrade to `1.27.0` or later.
CVE-2026-47667 Vulnerability in c (CVE-2026-47667)
vulnerability in c (CVE-2026-47667). Risk of unauthorized operations or information disclosure. Exploitable via ``fread``.
CVE-2026-58439 Vulnerability in code.gitea.io/gitea (CVE-2026-58439)
vulnerability in code.gitea.io/gitea (CVE-2026-58439). Data can be tampered with by attackers. Exploitable via ``official``. Mitigation: upgrade to `1.27.0` or later.
CVE-2026-59766 Authorization Flaw in code.gitea.io/gitea (CVE-2026-59766)
vulnerability in code.gitea.io/gitea (CVE-2026-59766). Risk of unauthorized operations or information disclosure. Exploitable via `GET /api/v1/user/starred`. Mitigation: upgrade to `1.27.0` or later.
CVE-2026-58440 Vulnerability in gitea.dev (CVE-2026-58440)
vulnerability in gitea.dev (CVE-2026-58440). Confidential information can be exposed externally. Exploitable via `GET /api/v1/repos/admin/wh-repo`. Mitigation: upgrade to `1.27.0` or later.
GHSA-956x-8gvw-wg5v Command Injection in GitPython (GHSA-956x-8gvw-wg5v)
command injection in GitPython (GHSA-956x-8gvw-wg5v). Risk of unauthorized operations or information disclosure. Exploitable via ``git``. Mitigation: upgrade to `3.1.51` or later.
CVE-2026-15957 Vulnerability in Amazon aws (CVE-2026-15957)
vulnerability in Amazon aws (CVE-2026-15957). Risk of unauthorized operations or information disclosure.
GHSA-2f96-g7mh-g2hx OS Command Injection in GitPython (GHSA-2f96-g7mh-g2hx)
OS command injection in GitPython (GHSA-2f96-g7mh-g2hx). Risk of unauthorized operations or information disclosure. Exploitable via ``check_unsafe_options``. Mitigation: upgrade to `3.1.51` or later.
GHSA-v396-v7q4-x2qj OS Command Injection in GitPython (GHSA-v396-v7q4-x2qj)
OS command injection in GitPython (GHSA-v396-v7q4-x2qj). Risk of unauthorized operations or information disclosure. Exploitable via ``GitPython``. Mitigation: upgrade to `3.1.51` or later.
CVE-2026-73650 Cross-Site Scripting (XSS) in svgo (CVE-2026-73650)
cross-site scripting in svgo (CVE-2026-73650). Confidential information can be exposed externally. Exploitable via ``script``. Mitigation: upgrade to `4.0.2` or later.
GHSA-c2j3-45gr-mqc4 Cross-Site Scripting (XSS) in dompurify (GHSA-c2j3-45gr-mqc4)
cross-site scripting in dompurify (GHSA-c2j3-45gr-mqc4). Risk of unauthorized operations or information disclosure. Exploitable via ``CUSTOM_ELEMENT_HANDLING``. Mitigation: upgrade to `3.4.12` or later.
GHSA-mhm7-754m-9p8w Authorization Flaw in com.fasterxml.jackson.core:jackson-databind (GHSA-mhm7-754m-9p8w)
vulnerability in com.fasterxml.jackson.core:jackson-databind (GHSA-mhm7-754m-9p8w). Risk of unauthorized operations or information disclosure. Mitigation: upgrade to `2.21.5` or later.
CVE-2026-73653 Path Traversal in @vitest/browser (CVE-2026-73653)
path traversal in @vitest/browser (CVE-2026-73653). Confidential information can be exposed externally. Exploitable via ``allowWrite``. Mitigation: upgrade to `5.0.0-beta.6` or later.
CVE-2026-57894 SSRF (Server-Side Request Forgery) in code.gitea.io/gitea (CVE-2026-57894)
SSRF in code.gitea.io/gitea (CVE-2026-57894). Confidential information can be exposed externally. Exploitable via `POST /repo/migrate`. Mitigation: upgrade to `1.27.0` or later.
CVE-2026-55084 SQL Injection in sqli (CVE-2026-55084)
SQL injection in sqli (CVE-2026-55084). Successful exploitation can lead to full system takeover. Exploitable via ``filter``.
CVE-2026-55082 SQL Injection in CVE-2026-55082 (CVE-2026-55082)
SQL injection in CVE-2026-55082 (CVE-2026-55082). Risk of unauthorized operations or information disclosure.
CVE-2026-55081 Cross-Site Scripting (XSS) in CVE-2026-55081 (CVE-2026-55081)
cross-site scripting in CVE-2026-55081 (CVE-2026-55081). Risk of unauthorized operations or information disclosure. Exploitable via ``scope``. Mitigation: upgrade to `2.42.5.1` or later.
CVE-2026-61666 Vulnerability in websocket-driver (CVE-2026-61666)
vulnerability in websocket-driver (CVE-2026-61666). Risk of unauthorized operations or information disclosure. Exploitable via ``Host``. Mitigation: upgrade to `0.8.2` or later.
CVE-2026-56580 Vulnerability in hcltech (CVE-2026-56580)
vulnerability in hcltech (CVE-2026-56580). Risk of unauthorized operations or information disclosure.
CVE-2026-56583 Vulnerability in hcltech (CVE-2026-56583)
vulnerability in hcltech (CVE-2026-56583). Risk of unauthorized operations or information disclosure.
CVE-2026-56582 Vulnerability in hcltech (CVE-2026-56582)
vulnerability in hcltech (CVE-2026-56582). Risk of unauthorized operations or information disclosure.

🍪 About cookies

We use cookies to keep you logged in, remember your language, and improve the service.

Details →