Gitea before 1.17.3 does not sanitize and escape refs in the git backend. Arguments to git commands are mishandled.
CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HGitea
APPGitea< 1.17.3
🔵
CHECK WITH VENDOR
No clear patch data available. Check vendor references.
Related vulnerabilities
CVE-2026-60004CRITICAL9.8⚠ KEVsame product
Gitea before 1.27.1 allows remote code execution via the diffpatch API through Git hook installation.
CVE-2026-20912CRITICAL9.1PL ✓same product
Gitea: nieautoryzowany dostęp do załączników z prywatnych repozytoriów
CVE-2026-20750CRITICAL9.1PL ✓same product
Gitea: nieprawidłowa walidacja własności projektów organizacji
CVE-2026-20897CRITICAL9.1PL ✓same product
Gitea: nieautoryzowane usuwanie blokad Git LFS między repozytoriami
CVE-2021-45330CRITICAL9.8PL ✓same product
Gitea: nieprawidłowe unieważnianie sesji umożliwia przejęcie uprawnień