Gitea'nın 1.22.1'den 1.27.0'a kadar olan sürümlerinde, kimlik doğrulaması olmadan herhangi bir dosyayı okuma olanağı sağlayan kritik bir güvenlik açığı tespit edildi. Bu açığın, CVE-2026-59774 olarak izlenmesi ve CVSS puanı 9.8 olarak belirlenmesi, bu güvenlik açığının ciddiyetini göstermektedir. Gitea 1.27.1 sürümünde bu açık düzeltildi.
Güvenlik açığı, Gitea'nın Org-mode renderer'ında bulunuyor. Gitea 1.27.0, go-org'ü org.New() ile başlatıyor ve kütüphanenin varsayılan ReadFile geri çağrısını değiştirmiyor. Go-org 1.9.1'de, bu geri çağrı ioutil.ReadFile olarak ayarlanmış. Org-mode'un #+INCLUDE direktifi mutlak yolları kabul ediyor ve bunları geri çağrıya geçiriyor. Bir saldırgan Org-mode işaretleme gönderiyor, Mod: dosya seçiyor ve hizmet hesabının okuyabileceği dosyaları alıyor.
Gitea, bu güvenlik açığının etkilenen sürümlerde kullanıldığını tespit ederse, Gitea hizmet hesabı tarafından okunabilir kimlik bilgilerini açık olarak kabul edip, iç token, OAuth materyali, JWT imzalama materyali ve veritabanı kimlik bilgilerini döndürmeli ve temizlenmeden önce örneği temiz olarak kabul etmelidir.
