Veille sécuritéFrontend
P4Moyenne
Gitea ne définissait pas les en-têtes de contenu adaptés pour certains fichiers HTML de 1 Kio ou moins servis par l’API média, ce qui pouvait entraîner leur exécution dans l’origine Gitea. Un utilisateur capable de pousser dans un dépôt pouvait ainsi exécuter du JavaScript dans la session d’une personne ouvrant l’URL concernée.
JavaScript
IdentifiantCVE-2026-96594
GravitéMoyenne
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources
Source : NVD — CVE-2026-96594
Analyse technique
Le défaut concerne GET /api/v1/repos/{owner}/{repo}/media/{filepath} pour des fichiers stockés directement dans Git, et non dans LFS.
Impact, versions et correctif
Événement datéLa fiche NVD indique une publication le 2026-10-06T22:17:07.810Z, soit le 2026-10-07 à 00:17:07.810 +02:00, dans la période demandée. La modification NVD du 2026-10-07T16:19:13.213Z est également dans la période.
ImpactExécution de JavaScript dans le navigateur d’un utilisateur consultant l’URL média, avec les permissions de sa session Gitea.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS6.1
EPSS0,17% · percentile 6,3%
Publication2026-10-06T22:17:07.810Z
Mise à jour2026-10-07T16:19:13.213Z
Action recommandée
Vérifier les avis de sécurité et versions corrigées publiés par Gitea ; en attendant, éviter d’ouvrir des URL media non fiables sur une instance authentifiée.
Sources
Priorisation DFS : P4 · 1 source(s).