CVE-2026-58443 affecte Gitea jusqu'à v1.26.4 : un token public-only peut écrire dans des dépôts privés et déclencher des workflows CI/CD, créant un vecteur d'attaque supply chain.
En bref
- CVE-2026-58443 : contournement d'autorisation dans l'API pull request de Gitea permettant d'écrire dans des dépôts privés et de déclencher des workflows CI/CD — sévérité Critical
- Toutes les versions Gitea jusqu'à v1.26.4 sont affectées ; le correctif est disponible dans Gitea v1.27.0
- Action urgente : mettre à jour Gitea vers la version 1.27.0 ou désactiver l'API de mise à jour des pull requests pour les tokens à portée restreinte
Les faits
Le 21 juillet 2026, des chercheurs en sécurité ont divulgué CVE-2026-58443, une vulnérabilité critique de contournement d'autorisation affectant la plateforme d'hébergement Git open source Gitea dans toutes ses versions jusqu'à la v1.26.4. La faille réside dans le point d'entrée API POST /api/v1/repos/{public-owner}/{public-repo}/pulls/{index}/update, qui gère la mise à jour des branches head de pull requests. Un attaquant disposant d'un token public-only avec portée d'écriture sur les dépôts peut exploiter ce point d'entrée pour pousser des modifications dans la branche head d'une pull request privée, contournant ainsi les contrôles d'autorisation censés isoler les dépôts privés.
La cause racine est une validation d'autorisation défaillante dans le mécanisme de mise à jour des pull requests. Gitea valide les restrictions du token contre le dépôt de base public mentionné dans la route API, au lieu de valider contre le dépôt privé réellement ciblé (la branche head de la pull request). Cette erreur de logique d'autorisation — dite CWE-863 (Incorrect Authorization) — permet à un token émis uniquement pour des dépôts publics d'agir sur des dépôts privés via le chemin indirect de la relation pull request cross-repository.
Pour exploiter CVE-2026-58443, un attaquant a besoin de trois éléments : un token valide avec portée write sur les dépôts (mais limité aux dépôts publics), un compte utilisateur possédant des droits d'écriture normaux sur la branche head privée ciblée, et l'existence d'une relation de pull request entre un dépôt public (base) et un dépôt privé (head). Ces conditions, bien que non triviales, sont réalisables dans des scénarios d'entreprise courants, notamment dans les organisations utilisant des workflows de type fork/pull request pour contribuer à des dépôts internes à partir de forks publics.
La sévérité de CVE-2026-58443 est amplifiée de manière significative lorsque Gitea Actions est activé dans le dépôt privé ciblé. En cas d'exploitation réussie, le push non autorisé dans la branche head privée peut déclencher des workflows d'automatisation configurés pour l'événement push dans ce dépôt privé. Cela ouvre la voie à une attaque de type supply chain : un acteur malveillant peut introduire du code arbitraire dans un dépôt privé et déclencher automatiquement le pipeline CI/CD qui compile, teste et déploie ce code — potentiellement vers des environnements de production. La chaîne d'exploitation complète permet ainsi de passer d'un accès limité à un dépôt public à une exécution de code dans les systèmes de déploiement associés au dépôt privé cible.
Gitea est une plateforme d'hébergement Git auto-hébergée très répandue dans les entreprises, les administrations et les organisations souhaitant conserver la maîtrise de leur code source. Sa légèreté et sa facilité de déploiement en font un choix populaire pour les équipes de développement de toutes tailles. Selon les estimations disponibles publiées par des firmes de sécurité en juillet 2026, des milliers d'instances Gitea sont accessibles depuis l'Internet public, représentant une surface d'attaque significative. Gitea n'est pas étranger aux problèmes de sécurité : une autre vulnérabilité critique, CVE-2026-20896 (contournement d'authentification dans l'image Docker officielle, CVSS 9.8), avait été divulguée début juillet et est désormais activement exploitée depuis le 21 juillet 2026.
Un second problème connexe, CVE-2026-27771, également documenté par CyCognito dans le même bulletin d'analyse, affecte les mécanismes d'authentification par proxy dans Gitea et constitue une autre voie d'exploitation potentielle pour les instances mal configurées. La publication simultanée de CVE-2026-58443 et des analyses sur CVE-2026-27771 le 21 juillet 2026 rappelle que les vulnérabilités dans les plateformes de développement représentent des risques systémiques pour les chaînes de livraison logicielle : un attaquant qui compromet l'infrastructure Git d'une organisation peut potentiellement empoisonner l'ensemble du code produit et déployé par cette organisation.
Le correctif de Gitea pour CVE-2026-58443 est disponible dans la version 1.27.0. L'équipe Gitea a revu la logique de validation des autorisations dans l'endpoint de mise à jour des pull requests pour s'assurer que les vérifications d'autorisation portent sur le dépôt effectivement ciblé (le dépôt privé head) et non uniquement sur le dépôt de base public mentionné dans la route API. Les organisations utilisant Gitea Actions doivent considérer cette mise à jour comme critique, indépendamment de leur utilisation directe de l'API de pull request, car la combinaison exploitation + workflow trigger représente un vecteur d'attaque supply chain sévère. Sources : CyberSecurityNews (21 juillet 2026), CyberPress, GBHackers, CyCognito blog, Cryptika Cybersecurity.
Dans le contexte plus large des vulnérabilités des plateformes DevSecOps, CVE-2026-58443 s'inscrit dans une tendance préoccupante : les outils de développement et de CI/CD deviennent des cibles prioritaires pour les attaquants cherchant à compromettre les chaînes d'approvisionnement logicielles. La multiplication des incidents de type SolarWinds et XZ Utils a placé la sécurité des pipelines de développement au coeur des préoccupations des équipes de sécurité. Une plateforme Git compromise est souvent le point d'entrée permettant d'atteindre des centaines d'environnements de production via les pipelines automatisés.
Impact et exposition
CVE-2026-58443 affecte toutes les instances Gitea en version 1.26.4 et antérieures, toutes plateformes confondues (Linux, Windows, Docker). L'exploitation nécessite qu'un attaquant dispose d'un token avec portée write sur les dépôts et que l'instance présente des relations de pull request cross-repository entre dépôts publics et privés. Ce profil correspond à de nombreuses organisations utilisant des workflows de contribution open source internes ou des architectures monorepo/multirepo mixant visibilité publique et privée.
Le risque le plus élevé concerne les organisations ayant activé Gitea Actions sur des dépôts privés connectés à des pipelines CI/CD de déploiement en production. Dans ce cas, l'exploitation réussie de CVE-2026-58443 peut conduire à une compromission complète de la chaîne de livraison logicielle sans que l'attaquant n'ait jamais eu accès direct aux systèmes de production. L'attaque laisse par ailleurs une trace dans l'historique Git (le commit non autorisé apparaît dans les logs), mais peut passer inaperçue si les équipes ne surveillent pas activement les auteurs de commits dans les dépôts privés.
Les organisations utilisant Gitea dans des environnements réglementés (ISO 27001, SOC 2, PCI-DSS) doivent évaluer si CVE-2026-58443 constitue une violation de leurs contrôles de sécurité sur l'intégrité du code source et l'accès aux dépôts, avec les implications de notification et d'audit correspondantes.
Recommandations immédiates
- Mettre à jour Gitea vers la version 1.27.0 qui corrige CVE-2026-58443 — vérifier les notes de version officielles de Gitea pour les instructions de migration
- Si la mise à jour n'est pas immédiatement possible : restreindre l'accès à l'endpoint /api/v1/repos/*/pulls/*/update via des règles de pare-feu ou un reverse proxy filtrant les routes API
- Auditer l'ensemble des tokens d'accès API émis pour identifier ceux avec portée write sur les dépôts et vérifier leur légitimité
- Examiner l'historique des commits récents sur les dépôts privés pour détecter des contributions non autorisées ou inattendues
- Si Gitea Actions est activé : vérifier les logs des exécutions de workflows pour identifier des déclenchements suspects non initiés par des utilisateurs autorisés
- Révoquer les tokens API à portée large et réémettre des tokens avec les portées minimales nécessaires (principe du moindre privilège)
- Auditer les secrets (variables d'environnement, secrets de repository) dans les dépôts privés potentiellement affectés
⚠️ Urgence
CVE-2026-58443 permet l'injection de code dans des dépôts privés et le déclenchement de workflows CI/CD via un token public limité. Dans les environnements avec Gitea Actions, cela constitue un vecteur d'attaque supply chain complet. Mettre à jour vers Gitea 1.27.0 sans délai.
Comment savoir si je suis vulnérable ?
Vérifiez votre version Gitea dans l'interface d'administration (Admin Panel → System Status) ou via la commande gitea --version. Toute version jusqu'à 1.26.4 incluse est vulnérable à CVE-2026-58443. Pour évaluer votre exposition : vérifiez si votre instance présente des pull requests cross-repository entre dépôts publics et privés, et si Gitea Actions est activé sur des dépôts privés. La combinaison des deux augmente significativement le risque.
Votre infrastructure est-elle exposée ?
Ayi NEDJIMI réalise des audits ciblés pour identifier et corriger vos vulnérabilités.
Demander un auditÀ propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
[email protected]
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Testez vos connaissances
Mini-quiz de certification lié à cet article — propulsé par CertifExpress
Articles connexes
CVE-2026-43499 GhostLock : LPE root Linux kernel 15 ans PoC
GhostLock (CVE-2026-43499) est un use-after-free CVSS 7.8 dans le noyau Linux affectant 15 ans de kernels (2.6.39 à 7.0). PoC public disponible, évasion de conteneur possible.
CVE-2026-6875 : RCE pré-auth ServiceNow CVSS 9.5 exploité
CVE-2026-6875 est une vulnérabilité RCE critique (CVSS 9.5) dans la plateforme IA ServiceNow, exploitée in-the-wild depuis le 18 juillet 2026 via deux chaînes d'évasion de sandbox distinctes.
CVE-2026-55008 : XSS Stocké CVSS 9.6 Exchange Server OWA
CVE-2026-55008 (CVSS 9.6) : XSS stocké critique dans Outlook Web Access d'Exchange Server exploitable via un simple email piégé, sans authentification requise côté attaquant. Patch SU8 disponible depuis le 14 juillet 2026.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires
Aucun commentaire pour le moment. Soyez le premier à commenter !
Laisser un commentaire