CVE-2026-20883
Gitea是一款开源的自建Git服务软件。该漏洞源于Gitea的stopwatch API在处理用户请求时未正确验证仓库访问权限。攻击者通过已启动的秒表功能绕过权限检查,即使被移除仓库访问权限后仍可查看私有仓库的敏感信息。
stopwatch API在权限变更后未重新验证用户身份,允许已撤销权限的用户继续访问资源。