<?xml version='1.0' encoding='UTF-8'?>
<?xml-stylesheet href="/static/style.xsl" type="text/xsl"?>
<rss xmlns:atom="http://www.w3.org/2005/Atom" xmlns:content="http://purl.org/rss/1.0/modules/content/" version="2.0">
  <channel>
    <title>Most recent entries from all</title>
    <link>https://cve.radiocsirt.org</link>
    <description>Contains only the most 10 recent entries.</description>
    <docs>http://www.rssboard.org/rss-specification</docs>
    <generator>python-feedgen</generator>
    <language>en</language>
    <lastBuildDate>Sun, 04 Oct 2026 01:08:10 +0000</lastBuildDate>
    <item>
      <title>EUVD-2026-352794</title>
      <link>https://cve.radiocsirt.org/vuln/euvd-2026-352794</link>
      <description>EUVD-2026-352794</description>
      <guid isPermaLink="false">https://cve.radiocsirt.org/vuln/euvd-2026-352794</guid>
    </item>
    <item>
      <title>fkie_cve-2026-58427</title>
      <link>https://cve.radiocsirt.org/vuln/fkie_cve-2026-58427</link>
      <description>&lt;p&gt;Private org member list leaked via /members API endpoint — incomplete fix for PR #38145&lt;/p&gt;</description>
      <content:encoded>&lt;p&gt;Private org member list leaked via /members API endpoint — incomplete fix for PR #38145&lt;/p&gt;</content:encoded>
      <guid isPermaLink="false">https://cve.radiocsirt.org/vuln/fkie_cve-2026-58427</guid>
    </item>
    <item>
      <title>GHSA-prr9-9mp4-5gp2 — Gitea: Private org member list leaked via /members API endpoint — incomplete fix for PR #38145</title>
      <link>https://cve.radiocsirt.org/vuln/ghsa-prr9-9mp4-5gp2</link>
      <description>&lt;p&gt;&lt;strong&gt;Affected:&lt;/strong&gt; Go: gitea.dev&lt;/p&gt;
&lt;p&gt;## Summary
PR #38145 fixed ListPublicMembers and IsPublicMember but missed 
ListMembers. Any authenticated user can enumerate ALL members 
(not just public ones) of a private organization.&lt;/p&gt;
&lt;p&gt;## Affected Versions
&amp;lt;= v1.26.4 (latest) and main branch&lt;/p&gt;
&lt;p&gt;## Root Cause
routers/api/v1/org/member.go — ListMembers():&lt;/p&gt;
&lt;p&gt;// Missing check:
if !organization.HasOrgOrUserVisible(ctx, 
    ctx.Org.Organization.AsUser(), ctx.Doer) {
    ctx.APIErrorNotFound()
    return
}&lt;/p&gt;
&lt;p&gt;## Proof of Concept&lt;/p&gt;
&lt;p&gt;# Setup: privateorg (private), alice = member, bob = outsider&lt;/p&gt;
&lt;p&gt;# Bob lists ALL members of private org
curl -s &amp;#34;http://gitea/api/v1/orgs/privateorg/members&amp;#34; \
  -H &amp;#34;Authorization: token BOB_TOKEN&amp;#34;&lt;/p&gt;
&lt;p&gt;# Result: HTTP 200
[{&amp;#34;login&amp;#34;:&amp;#34;alice&amp;#34;,&amp;#34;email&amp;#34;:&amp;#34;alice@test.com&amp;#34;,...}]
# Expected: HTTP 404&lt;/p&gt;
&lt;p&gt;## Note
This is an incomplete fix variant of PR #38145.
That PR fixed public_members endpoints only.
ListMembers (/orgs/{org}/members) remains unpatched.&lt;/p&gt;
&lt;p&gt;## Fix
Add to ListMembers():
if !organization.HasOrgOrUserVisible(ctx, 
    ctx.Org.Organization.AsUser(), ctx.Doer) {
    ctx.APIErrorNotFound()
    return
}&lt;/p&gt;</description>
      <content:encoded>&lt;p&gt;&lt;strong&gt;Affected:&lt;/strong&gt; Go: gitea.dev&lt;/p&gt;
&lt;p&gt;## Summary
PR #38145 fixed ListPublicMembers and IsPublicMember but missed 
ListMembers. Any authenticated user can enumerate ALL members 
(not just public ones) of a private organization.&lt;/p&gt;
&lt;p&gt;## Affected Versions
&amp;lt;= v1.26.4 (latest) and main branch&lt;/p&gt;
&lt;p&gt;## Root Cause
routers/api/v1/org/member.go — ListMembers():&lt;/p&gt;
&lt;p&gt;// Missing check:
if !organization.HasOrgOrUserVisible(ctx, 
    ctx.Org.Organization.AsUser(), ctx.Doer) {
    ctx.APIErrorNotFound()
    return
}&lt;/p&gt;
&lt;p&gt;## Proof of Concept&lt;/p&gt;
&lt;p&gt;# Setup: privateorg (private), alice = member, bob = outsider&lt;/p&gt;
&lt;p&gt;# Bob lists ALL members of private org
curl -s &amp;#34;http://gitea/api/v1/orgs/privateorg/members&amp;#34; \
  -H &amp;#34;Authorization: token BOB_TOKEN&amp;#34;&lt;/p&gt;
&lt;p&gt;# Result: HTTP 200
[{&amp;#34;login&amp;#34;:&amp;#34;alice&amp;#34;,&amp;#34;email&amp;#34;:&amp;#34;alice@test.com&amp;#34;,...}]
# Expected: HTTP 404&lt;/p&gt;
&lt;p&gt;## Note
This is an incomplete fix variant of PR #38145.
That PR fixed public_members endpoints only.
ListMembers (/orgs/{org}/members) remains unpatched.&lt;/p&gt;
&lt;p&gt;## Fix
Add to ListMembers():
if !organization.HasOrgOrUserVisible(ctx, 
    ctx.Org.Organization.AsUser(), ctx.Doer) {
    ctx.APIErrorNotFound()
    return
}&lt;/p&gt;</content:encoded>
      <guid isPermaLink="false">https://cve.radiocsirt.org/vuln/ghsa-prr9-9mp4-5gp2</guid>
    </item>
    <item>
      <title>WID-SEC-W-2026-2304 — Gitea: Mehrere Schwachstellen</title>
      <link>https://cve.radiocsirt.org/vuln/wid-sec-w-2026-2304</link>
      <description>&lt;p&gt;Ein Angreifer kann mehrere Schwachstellen in Gitea ausnutzen, um beliebigen Programmcode auszuführen, erweiterte Berechtigungen zu erlangen, Sicherheitsmaßnahmen zu umgehen, Daten zu manipulieren, sensible Informationen offenzulegen, Sitzungen zu übernehmen oder wiederzuverwenden oder einen Denial-of-Service-Zustand auszulösen.&lt;/p&gt;</description>
      <content:encoded>&lt;p&gt;Ein Angreifer kann mehrere Schwachstellen in Gitea ausnutzen, um beliebigen Programmcode auszuführen, erweiterte Berechtigungen zu erlangen, Sicherheitsmaßnahmen zu umgehen, Daten zu manipulieren, sensible Informationen offenzulegen, Sitzungen zu übernehmen oder wiederzuverwenden oder einen Denial-of-Service-Zustand auszulösen.&lt;/p&gt;</content:encoded>
      <guid isPermaLink="false">https://cve.radiocsirt.org/vuln/wid-sec-w-2026-2304</guid>
    </item>
  </channel>
</rss>
