Security: go-gitea/gitea
Security Advisories
View known security vulnerabilities and report new vulnerabilities privately to maintainers.
-
Repository migration SSRF via multi-answer DNS allow-list bypassGHSA-h2x6-g7q6-344v published
Jul 13, 2026 by bircniModerate -
Public-only repository tokens can update private PR head branchesGHSA-xxjv-752h-3vp2 published
Jul 13, 2026 by bircniCritical -
User-scoped tokens can mint unscoped HTTP signature API credentialsGHSA-q55v-4cmj-xh65 published
Aug 14, 2026 by bircniHigh -
gitea-runner: workflow container.options passes host namespaces and capability flags to job container when privileged mode is disabledGHSA-x4q3-gcj3-m6cf published
Aug 15, 2026 by bircniCritical -
Arbitrary File Read via Path Traversal in gitea restore-repoGHSA-qg66-h68v-5x2h published
Sep 29, 2026 by bircniLow -
Personal access token scope enforcement bypass on the repository home page (`GET /{owner}/{repo}`) discloses private repository contentsGHSA-cp3q-vrj2-ghhh published
Jul 13, 2026 by bircniModerate -
Private org member list leaked via /members API endpoint — incomplete fix for PR #38145GHSA-prr9-9mp4-5gp2 published
Jul 13, 2026 by bircniModerate -
Cross-repository label-ID enumeration oracle via unscoped DeleteIssueLabel APIGHSA-pgqf-926r-548m published
Jul 13, 2026 by bircniLow -
Denial of Service via Unbounded io.ReadAll in NPM Package Tag EndpointGHSA-wwqq-x6w4-frm2 published
Jul 13, 2026 by bircniModerate -
Fork-PR Actions task can read a third private repository via the collaborative-owner branch (missing fork-PR guard)GHSA-fj8v-hjwv-qm88 published
Jul 13, 2026 by bircniModerate