CVE-2026-58510
— GHSA-8fwc-qjw5-rvgp ClearRepoWatches fix not applied to API EditRepo path — sister code p…
GHSA-8fwc-qjw5-rvgp ClearRepoWatches fix not applied to API EditRepo path — sister code path retains stale watches on public->private
|
Authorization
Aug 13, 2026
Aug 13, 2026
Aug 13, 2026
Aug 13, 2026
CVE-2026-58508
— Two SSRF vulnerabilities in Gitea migration/mirror (DNS rebinding + missing re-validation)
Two SSRF vulnerabilities in Gitea migration/mirror (DNS rebinding + missing re-validation)
|
Server-Side Request Forgery
Aug 13, 2026
Aug 13, 2026
Aug 13, 2026
Aug 13, 2026
CVE-2026-58507
— Private Repository Existence Disclosure via go-get Meta Endpoint
Private Repository Existence Disclosure via go-get Meta Endpoint
|
Information Disclosure
Aug 13, 2026
Aug 13, 2026
Aug 13, 2026
Aug 13, 2026
CVE-2026-58445
— Cross-repository label-ID enumeration oracle via unscoped DeleteIssueLabel API
Cross-repository label-ID enumeration oracle via unscoped DeleteIssueLabel API
|
Authorization
Aug 13, 2026
Aug 13, 2026
Aug 13, 2026
Aug 13, 2026
CVE-2026-58444
— Personal access token scope enforcement bypass on the repository home page (`GET /{owner}…
Personal access token scope enforcement bypass on the repository home page (`GET /{owner}/{repo}`) discloses private repository contents
|
Authorization
Aug 13, 2026
Aug 13, 2026
Aug 13, 2026
Aug 13, 2026
CVE-2026-58443
— Public-only repository tokens can update private PR head branches
Public-only repository tokens can update private PR head branches
|
Authorization
Aug 13, 2026
Aug 13, 2026
Aug 13, 2026
Aug 13, 2026
CVE-2026-58442
— Repository migration SSRF via multi-answer DNS allow-list bypass
Repository migration SSRF via multi-answer DNS allow-list bypass
|
Server-Side Request Forgery
Aug 13, 2026
Aug 13, 2026
Aug 13, 2026
Aug 13, 2026
CVE-2026-58441
— SSRF in restore-repo via unsanitized pull_request.yml Head.CloneURL
SSRF in restore-repo via unsanitized pull_request.yml Head.CloneURL
|
Server-Side Request Forgery
Aug 13, 2026
Aug 13, 2026
Aug 13, 2026
Aug 13, 2026
CVE-2026-58440
— Webhooks created by a collaborator keep firing after their repo access is revoked → ongoi…
Webhooks created by a collaborator keep firing after their repo access is revoked → ongoing real-time exfiltration of private repo content (incomplete revocation cleanup in `DeleteCollaboration`)
|
Authorization
Aug 13, 2026
Aug 13, 2026
Aug 13, 2026
Aug 13, 2026
CVE-2026-58439
— Branch Protection Bypass via PR Retargeting Preserves Stale `official` Approval Flag
Branch Protection Bypass via PR Retargeting Preserves Stale `official` Approval Flag
|
Authorization
Aug 13, 2026
Aug 13, 2026
Aug 13, 2026
Aug 13, 2026
CVE-2026-58438
— Cross-repository IDOR in issue-dependency removal lets an attacker tamper with and commen…
Cross-repository IDOR in issue-dependency removal lets an attacker tamper with and comment on private repos they cannot access
|
Authorization
Aug 13, 2026
Aug 13, 2026
Aug 13, 2026
Aug 13, 2026
CVE-2026-58437
— Repository Visibility Manipulation via Git Push Options
Repository Visibility Manipulation via Git Push Options
|
Misconfiguration
Aug 13, 2026
Aug 13, 2026
Aug 13, 2026
Aug 13, 2026
CVE-2026-58436
— ParseAcceptLanguage quadratic-time DoS via Locale middleware on unauthenticated requests
ParseAcceptLanguage quadratic-time DoS via Locale middleware on unauthenticated requests
|
Denial of Service
Aug 13, 2026
Aug 13, 2026
Aug 13, 2026
Aug 13, 2026
Gitea LFS Deploy-Key Privilege Escalation
|
Authorization
Aug 13, 2026
Aug 13, 2026
Aug 13, 2026
Aug 13, 2026
CVE-2026-58434
— Private Repository Metadata Remains Accessible After Access Revocation
Private Repository Metadata Remains Accessible After Access Revocation
|
Information Disclosure
Aug 13, 2026
Aug 13, 2026
Aug 13, 2026
Aug 13, 2026
CVE-2026-58433
— Team-repository linking endpoint bypasses the RepoAdminChangeTeamAccess organization sett…
Team-repository linking endpoint bypasses the RepoAdminChangeTeamAccess organization setting
|
Authorization
Aug 13, 2026
Aug 13, 2026
Aug 13, 2026
Aug 13, 2026
CVE-2026-58432
— Missing Authorization and Authorization Bypass Through User-Controlled Key and Incorrect …
Missing Authorization and Authorization Bypass Through User-Controlled Key and Incorrect Permission Assignment for Critical Resource and Exposure of Sensitive Information to an Unauthorized Actor in …
|
Authorization
Aug 13, 2026
Aug 13, 2026
Aug 13, 2026
Aug 13, 2026
CVE-2026-58431
— Public-only API token restriction is not enforced on team API routes
Public-only API token restriction is not enforced on team API routes
|
Authorization
Aug 13, 2026
Aug 13, 2026
Aug 13, 2026
Aug 13, 2026
CVE-2026-58429
— Public-Only Personal access tokens scope bypass in Organization and Permission Endpoints
Public-Only Personal access tokens scope bypass in Organization and Permission Endpoints
|
Authorization
Aug 13, 2026
Aug 13, 2026
Aug 13, 2026
Aug 13, 2026
CVE-2026-58428
— Release attachment extension allowlist bypass via web release edit form (variant of CVE-2…
Release attachment extension allowlist bypass via web release edit form (variant of CVE-2025-68939)
|
Misconfiguration
Aug 13, 2026
Aug 13, 2026
Aug 13, 2026
Aug 13, 2026