Se ha detectado una apertura crítica de seguridad en las versiones de Gitea desde la 1.22.1 hasta la 1.27.0, que permite la lectura de cualquier archivo sin autenticación. Esta apertura, que se rastreó como CVE-2026-59774 y tiene una puntuación CVSS de 9.8, indica la gravedad de esta vulnerabilidad de seguridad. La apertura fue corregida en la versión Gitea 1.27.1.

La vulnerabilidad se encuentra en el renderer de Org-mode de Gitea. Gitea 1.27.0 inicia go-org con org.New() y no cambia la función de retorno de llamada ReadFile predeterminada de la biblioteca. En go-org 1.9.1, esta función de retorno de llamada se establece como ioutil.ReadFile. La directiva #+INCLUDE de Org-mode acepta rutas absolutas y las pasa a la función de retorno de llamada. Un atacante envía marcado Org-mode, selecciona Mod: archivo y obtiene los archivos que la cuenta de servicio puede leer.

Gitea debe aceptar explícitamente las credenciales que pueden ser leídas por la cuenta de servicio de Gitea en las versiones afectadas, devolver tokens internos, material OAuth, material de firma JWT y credenciales de base de datos, y aceptar la instancia como limpia antes de limpiarla.