Missing Authorization in Gitea - CVE-2026-58434
Published: July 14, 2026
Vulnerability details
The vulnerability allows a remote user to disclose sensitive repository metadata.
The vulnerability exists due to missing authorization in the GET /api/v1/user/starred and GET /api/v1/user/subscriptions endpoints when handling requests for private repository lists after access revocation. A remote user can request the affected endpoint to disclose sensitive repository metadata.
Exploitation requires prior legitimate access to the private repository and occurs after that access has been revoked.