A flaw was found in the clusterclaims-controller component of Multicluster Engine (MCE). An authenticated tenant can exploit this vulnerability by ma…
SSRF via Migration Asset Downloads Bypasses hostmatcher — Reads Internal Files and Cloud Metadata
SQL injection in the Zalktis accounting application via trading-partner-controlled text fields in received electronic invoices. When importing a rece…
Two SSRF vulnerabilities in Gitea migration/mirror (DNS rebinding + missing re-validation)
Private Repository Existence Disclosure via go-get Meta Endpoint
Public-only repository tokens can update private PR head branches
Repository migration SSRF via multi-answer DNS allow-list bypass
SSRF in restore-repo via unsanitized pull_request.yml Head.CloneURL
Webhooks created by a collaborator keep firing after their repo access is revoked → ongoing real-time exfiltration of private repo content (incomplet…
Branch Protection Bypass via PR Retargeting Preserves Stale `official` Approval Flag
Cross-repository IDOR in issue-dependency removal lets an attacker tamper with and comment on private repos they cannot access
Repository Visibility Manipulation via Git Push Options
ParseAcceptLanguage quadratic-time DoS via Locale middleware on unauthenticated requests
Gitea LFS Deploy-Key Privilege Escalation
Private Repository Metadata Remains Accessible After Access Revocation
Team-repository linking endpoint bypasses the RepoAdminChangeTeamAccess organization setting
Missing Authorization and Authorization Bypass Through User-Controlled Key and Incorrect Permission Assignment for Critical Resource and Exposure of …
Release attachment extension allowlist bypass via web release edit form (variant of CVE-2025-68939)
Private org member list leaked via /members API endpoint — incomplete fix for PR #38145
REST API exposes organization membership of private organizations to public
Two SSRF findings in Gitea 1.26.2
Fork-PR Actions task can read a third private repository via the collaborative-owner branch (missing fork-PR guard)
Cross-Repo Information Disclosure via Org-Level Actions Run/Job APIs
Repository Migration Follows Git HTTP Redirects After URL Allow/Block Validation, Enabling Internal Git Repository Exfiltration
Cross-repository issue/comment attachment re-linking can expose private attachment content
Gitea Remember-Me Token Theft Not Invalidating Attacker Session
Privilege Escalation via Access Token Scope Escalation in API
Token public-only scope bypassed on Limited-visibility owners (Repository + Package categories) — residual after CVE-2026-25714 / PR #37118
OAuth2 sign-in reactivates an administrator-deactivated account on auth sources without refresh tokens (incomplete fix of #38009)
Denial of Service (CPU & Memory Exhaustion) via O(N^2) String Concatenation in Debian Package Upload