CVE-2026-20750CVE-2026-20750是Gitea中的一个严重访问控制漏洞,CVSS评分高达9.1分。该漏洞源于Gitea在处理组织项目操作时未正确验证项目所有权。具体而言,具有某个组织项目写权限的用户,可能利用此漏洞修改属于其他组织的项目,从而实现跨组织的未授权访问和操作。此漏洞无需任何用户交互,攻击者可通过网络直接发起攻击,且无需特殊认证即可利用。攻击成功后,攻击者可获取受影响项目的高机密性和高完整性访问权限,可能导致敏感数据泄露、项目代码篡改等严重后果。Gitea官方已在v1.25.4版本中修复此漏洞,建议所有用户立即升级。
该漏洞属于IDOR(不安全的直接对象引用)类型的访问控制缺陷。在Gitea的组织项目管理功能中,当用户尝试修改项目设置或执行项目操作时,系统未能充分验证当前用户是否具有目标项目的合法操作权限。攻击者可以通过构造特定的API请求,利用具有写权限的项目作为跳板,指定其他组织的项目ID进行操作。系统仅检查用户是否拥有源组织的项目写权限,而未验证目标项目是否属于同一组织或用户是否具有相应权限。攻击者可通过修改请求参数中的项目ID字段,绕过权限检查直接操作跨组织项目。此漏洞影响Gitea的组织项目功能,攻击者利用此漏洞可实现权限提升,执行未授权的项目修改、删除或配置更改操作。