Um usuário que teve acesso a um repositório privado pode continuar a obter metadados do repositório através do ` GET / api/ v 1 /user/starred` após o seu acesso ao repositório ter sido revogado. Depois de um colaborador ser removido de um repositório privado, o acesso direto ao repositório é negado corretamente. No entanto, o repositório pode aparecer na lista de repositórios estrelados do usuário, e o endpoint continua a retornar os metadados do repositório. As alterações feitas a esses metadados após a revogação do acesso também são refletidas nas respostas subsequentes. O problema afeta o objetivo autenticado. ````http GET /api/v 1 / usuário/ estrelado ``` O mesmo comportamento também foi observado em. ````http GET /api/v 1 / usuário/ subscrição ```.
Um cenário reprodutível é. 1. O usuário ` alice` cria um repositório privado. 2. O usuário `bob` recebe acesso de colaborador. 3. `bob` estrela o repositório. 4. ` alice` remove ` bob` dos colaboradores do repositório. 5. O acesso direto ao repositório pelo `bob` é negado. 6. `bob` solicita `/api/v 1 /user/starred`. 7. O repositório ainda está presente na resposta juntamente com os metadados do repositório. Além disso, se os metadados do repositório forem modificados após a revogação do acesso, os valores atualizados serão devolvidos por `/api/v 1 /user/starred`. Como resultado, um usuário que não tem mais permissão para acessar o repositório pode continuar a obter metadados do repositório através da lista de repositórios estrelados. #### Link PoC 4 open.science/r/ Gitea_PoC-EC 93 / 5 _pon_estrela_lista. Detalhes do PoC 1. Crie um repositório privado:.
``` text alice/P descrição = "INICIO" ```. 2. Adicione `bob` como um colaborador com acesso à leitura. 3. Como `bob`, estrela o repositório. ````http PUT / api/v 1 / user/starred/ alice/ P ``` ````http 204 Nenhum Conteúdo ```. 4. Remover `bob` da lista de colaboradores. 5. Atualize a descrição do repositório. ``` descrição do texto = "REVOQUE APÓS" ```.
6. Verificar que o acesso ao repositório direto não é mais permitido. ````http GET /api/v 1 /repos/ alice/ P ``` ````http 404 Não encontrado ```. 7. Como `bob`, solicite a lista de repositórios estrelados: ````http GET /api/v 1 / usuário/ estrelado ```. A resposta ainda contém a entrada do repositório e reflete a descrição atualizada: ```json { "full_name": "alice/P", "descrição": "ATRÁS-REVOQUE", "privado": verdadeiro } ```. Isto demonstra que os metadados do repositório permanecem acessíveis através da lista de repositórios estrelados mesmo após o acesso ao repositório ter sido revogado.
Um usuário que anteriormente tinha acesso legítimo a um repositório privado pode continuar a recuperar metadados do repositório após perder o acesso ao repositório. A informação exposta inclui metadados do repositório retornados pelo objetivo final, como. * Nome do repositório (`full_name`) * Descrição do repositório * Estado da visibilidade do repositório (`privada`) Esta questão não expõe conteúdos do repositório, código- fonte, problemas, solicitações, segredos ou informações do colaborador.
O impacto é limitado ao acesso continuado aos metadados do repositório após as permissões do repositório terem sido revogadas. Registro de aconselhamento: GHSA- j 2 w 3 - 9 c 3 r- g 83 q. Identificadores relacionados: CVE- 2026 - 58434. Tempo: GitHub Advisory Database publicou este registro em 2026 - 07 - 21 T 20: 41: 49.000 Z e lista a sua última modificação como 2026 - 07 - 21 T 20: 41: 49.000 Z.
Severidade: LOW. Dados de pontuação publicados: CVSS_V 4: CVSS: 4.0 /AV:N/AC:L/AT:P/PR:L/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/África do Sul:N. Software afetado e informações de versão: Go package code.gitea.io/gitea — ECOSISTEM: introduzido 0, corrigido 1.27.0. Classificação e evidência: identificadores de fraqueza CWE- 200, CWE- 862. O registro contém 7 suporte de referências nestes tipos: WEB, PACKAGE.