Gitea CVE-2026-59774 — une lecture de fichier non authentifiée à CVSS 9.8 escalade en exécution de code sur tous les dépôts auto-hébergés
Le 2 août 2026, Gitea a publié un correctif critique pour CVE-2026-59774, une vulnérabilité de traversée de chemin qui permet à un attaquant non authentifié de lire n’importe quel fichier du serveur via le rendu Org-mode d’un dépôt public. Pire : en lisant le INTERNAL_TOKEN dans app.ini, l’attaquant peut escalader vers une exécution de code distante. Tout administrateur auto-hébergeant Gitea doit patcher et pivoter ses secrets immédiatement.