Gitea antes de 1.27.0 contém uma vulnerabilidade de falsificação de pedidos do lado do servidor que permite que os atacantes autenticados contornem as proteçãos SSRF explorando as operações de busca HTTP em caminhos de migração e código Avatar OAuth que usam o padrão de Go http. Obter sem um DialContext personalizado. Os atacantes podem fornecer URLs arbitrários através de URLs de download de ativos de lançamento, URLs de patchs de pull- solicitação, ou endpoints do Avatar OAuth para alcançar serviços internos, endpoints de metadados de instância de nuvem, ou ler arquivos locais, como a configuração do aplicativo contendo credenciais de banco de dados e segredos de assinatura, com conteúdo exfiltrado persistindo como ativos de lançamento de migração para recuperação posterior. O registro do banco de dados nacional de vulnerabilidade CVE- 2026 - 34966 foi publicado em 2026 - 08 - 05 T 21: 16: 58.187 Z e última modificação em 2026 - 08 - 06 T 16: 16: 42.633 Z. O seu estado gravado é Recebido.

métricas de vulnerabilidade gravadas: CVSS 4.0, pontuação de base 8.3, gravidade HIGH, vetor CVSS: 4.0 /AV:N/AC:L/AT:N/PR:H/UI:N/VC:H/VI:L/VA:N/SC:H/SI:L/África do Sul:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X; CVSS 3.1, pontuação de base 7.6, gravidade HIGH, vetor CVSS: 3.1 /AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:L/A:N, pontuação de exploração 2.3, pontuação de impacto 4.7; CVSS. Classificações de fraqueza associadas: CWE- 918.

O registro NVD inclui referências de suporte documentando a vulnerabilidade, tecnologia afetada ou informações de remediação.