Aller au contenu
Développeur Full Stack
, ,

Gitea : exécution de JavaScript via les blobs du registre de conteneurs

Dans cet article 3 rubriques
Veille sécuritéFrontend
P4Non déterminée

Le registre de conteneurs Gitea sert des blobs avec un type de contenu tiré des manifestes poussés, sans `Content-Disposition` ni politique de sécurité de contenu restrictive. Un utilisateur pouvant pousser une image peut ainsi publier un blob HTML/JavaScript qui, ouvert par une victime authentifiée, s’exécute sur l’origine Gitea ; les données fournies n’indiquent pas les versions concernées ni de correctif.

JavaScript
IdentifiantCVE-2026-103667
GravitéNon déterminée
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources

Source : NVD — CVE-2026-103667

Analyse technique

Le type MIME du blob est contrôlé par le média déclaré dans le manifeste d’image et la réponse ne comporte pas les protections mentionnées contre son ouverture comme contenu actif.

Impact, versions et correctif

Événement datéLa fiche NVD indique une publication le 2026-10-06T20:17:14.607Z, dans la période demandée ; l’événement retenu est la publication de la vulnérabilité.
ImpactUn blob HTML/JavaScript peut s’exécuter sur l’origine Gitea et effectuer des actions au nom de la victime authentifiée.
Exploitation activenon connue / non déterminée
PoC publicinconnu
Publication2026-10-06T20:17:14.607Z
Mise à jour2026-10-06T20:17:14.607Z

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :