Aller au contenu
Développeur Full Stack
, ,

Gitea — exécution de JavaScript via l’API média

Dans cet article 4 rubriques
Veille sécuritéFrontend
P4Moyenne

Gitea ne définissait pas les en-têtes de contenu adaptés pour certains fichiers HTML de 1 Kio ou moins servis par l’API média, ce qui pouvait entraîner leur exécution dans l’origine Gitea. Un utilisateur capable de pousser dans un dépôt pouvait ainsi exécuter du JavaScript dans la session d’une personne ouvrant l’URL concernée.

JavaScript
IdentifiantCVE-2026-96594
GravitéMoyenne
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources

Source : NVD — CVE-2026-96594

Analyse technique

Le défaut concerne GET /api/v1/repos/{owner}/{repo}/media/{filepath} pour des fichiers stockés directement dans Git, et non dans LFS.

Impact, versions et correctif

Événement datéLa fiche NVD indique une publication le 2026-10-06T22:17:07.810Z, soit le 2026-10-07 à 00:17:07.810 +02:00, dans la période demandée. La modification NVD du 2026-10-07T16:19:13.213Z est également dans la période.
ImpactExécution de JavaScript dans le navigateur d’un utilisateur consultant l’URL média, avec les permissions de sa session Gitea.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS6.1
EPSS0,17% · percentile 6,3%
Publication2026-10-06T22:17:07.810Z
Mise à jour2026-10-07T16:19:13.213Z

Action recommandée

Vérifier les avis de sécurité et versions corrigées publiés par Gitea ; en attendant, éviter d’ouvrir des URL media non fiables sur une instance authentifiée.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :