Vulnerabilities
CVE-2026-26231
Gitea: Authorization Bypass via "Allow edits from maintainers" allows unauthorized commits to any readable repo
CVE-2026-24791
Gitea: Public-only tokens bypass private-resource restrictions on `/api/v1/user` self routes
CVE-2026-24791
Gitea: Public-only tokens bypass private-resource restrictions on `/api/v1/user` self routes in code.gitea.io/gitea
CVE-2026-26231
Gitea: Authorization Bypass via "Allow edits from maintainers" allows unauthorized commits to any readable repo in code.gitea.io/gitea
CVE-2026-25779
Gitea: Open Redirect via redirect_to in code.gitea.io/gitea
CVE-2026-20706
Gitea: Token scope bypass on web archive download endpoint
CVE-2026-28737
Gitea: Stored XSS via glTF `extensionsRequired` in Gitea 3D File Viewer
CVE-2026-28699
Gitea: OAuth2 access token scope enforcement bypass via HTTP Basic authentication
CVE-2026-28744
Gitea: Git Smart HTTP Skips Repository Token Scopes for Bearer Tokens
CVE-2026-25714
Gitea: Incomplete CVE-2025-68941 fix: /user/orgs missing checkTokenPublicOnly + switch-case logic flaw
CVE-2026-22555
Gitea: API Fork Missing CanCreateOrgRepo Check Allows Org Secret Exfiltration
CVE-2026-22555
Gitea: API Fork Missing CanCreateOrgRepo Check Allows Org Secret Exfiltration in code.gitea.io/gitea
CVE-2026-20706
Gitea: Token scope bypass on web archive download endpoint in code.gitea.io/gitea
CVE-2026-28699
Gitea: OAuth2 access token scope enforcement bypass via HTTP Basic authentication in code.gitea.io/gitea
CVE-2026-28744
Gitea: Git Smart HTTP Skips Repository Token Scopes for Bearer Tokens in code.gitea.io/gitea
CVE-2026-28737
Gitea: Stored XSS via glTF `extensionsRequired` in Gitea 3D File Viewer in code.gitea.io/gitea
CVE-2026-25714
Gitea: Incomplete CVE-2025-68941 fix: /user/orgs missing checkTokenPublicOnly + switch-case logic flaw in code.gitea.io/gitea
GO-2026-5091
Gitea has insecure default SSH settings
CVE-2026-27783
Gitea: Missing repository-unit authorization on issue-template API endpoints
GHSA-3m6q-h5gj-7mrw
Gitea has insecure default SSH settings in code.gitea.io/gitea
CVE-2026-27783
Gitea: Missing repository-unit authorization on issue-template API endpoints in code.gitea.io/gitea
CVE-2025-68939
Gitea allows attackers to add attachments with forbidden file extensions in code.gitea.io/gitea
CVE-2025-68939
Gitea allows attackers to add attachments with forbidden file extensions
CVE-2026-20750
Gitea does not properly validate project ownership in organization project operations in code.gitea.io/gitea
CVE-2026-20888
Gitea does not properly verify authorization when canceling scheduled auto-merges via the web interface in code.gitea.io/gitea
CVE-2026-20912
Gitea does not properly validate repository ownership when linking attachments to releases in code.gitea.io/gitea
CVE-2026-20897
Gitea does not properly validate repository ownership when deleting Git LFS locks in code.gitea.io/gitea
CVE-2026-20883
Gitea improperly exposes issue titles and repository names through previously started stopwatches in code.gitea.io/gitea
CVE-2026-0798
Gitea may send release notification emails for private repositories to users whose access has been revoked in code.gitea.io/gitea
CVE-2026-20904
Gitea does not properly validate ownership when toggling OpenID URI visibility in code.gitea.io/gitea
CVE-2026-20800
Gitea improperly exposes issue and pull request titles in code.gitea.io/gitea
CVE-2026-20736
Gitea has improper access control for uploaded attachments in code.gitea.io/gitea
CVE-2025-68945
Gitea: anonymous user can visit private user's project in code.gitea.io/gitea
CVE-2025-68944
Gitea sometimes mishandles propagation of token scope for access control within one of its own package registries in code.gitea.io/gitea
CVE-2025-68946
Gitea vulnerable to Cross-site Scripting in code.gitea.io/gitea
CVE-2025-68941
Gitea mishandles access to a private resource upon receiving an API token with scope limited to public resources in code.gitea.io/gitea
CVE-2025-68940
Gitea doesn't adequately enforce branch deletion permissions after merging a pull request. in code.gitea.io/gitea
CVE-2025-69413
Gitea's /api/v1/user endpoint has different responses for failed authentication depending on whether a username exists in code.gitea.io/gitea
CVE-2025-68942
Gitea allows XSS because the search input box (for creating tags and branches) is v-html instead of v-text in code.gitea.io/gitea
CVE-2025-68943
Gitea inadvertently discloses users' login times by allowing (for example) the lastlogintime explore/users sort order in code.gitea.io/gitea
CVE-2025-68938
Gitea mishandles authorization for deletion of releases in code.gitea.io/gitea
CVE-2021-3382
Buffer Overflow in gitea in code.gitea.io/gitea
CVE-2022-38183
Gitea allowed assignment of private issues in code.gitea.io/gitea
CVE-2022-38795
Gitea erroneous repo clones in code.gitea.io/gitea
CVE-2018-15192
Gogs and Gitea SSRF Vulnerability in code.gitea.io/gitea
CVE-2019-1010261
Gitea XSS Vulnerability in code.gitea.io/gitea
CVE-2022-42968
Gitea vulnerable to Argument Injection in code.gitea.io/gitea
CVE-2021-45330
Improper Privilege Management in Gitea in code.gitea.io/gitea
CVE-2018-18926
Gitea Remote Code Execution (RCE) in code.gitea.io/gitea
CVE-2021-28378
Cross-site Scripting in Gitea in code.gitea.io/gitea
CVE-2020-13246
Denial of Service in Gitea in code.gitea.io/gitea
CVE-2021-45327
Capture-replay in Gitea in code.gitea.io/gitea
CVE-2021-45331
Reuse of one time passwords allowed in Gitea in code.gitea.io/gitea
CVE-2022-1058
Gitea Open Redirect in code.gitea.io/gitea
CVE-2022-1928
Stored Cross-site Scripting in gitea in code.gitea.io/gitea
CVE-2022-0905
Gitea Missing Authorization vulnerability in code.gitea.io/gitea
CVE-2022-30781
Shell command injection in gitea in code.gitea.io/gitea
CVE-2022-27313
Arbitrary file deletion in gitea in code.gitea.io/gitea
CVE-2021-29134
Path Traversal in Gitea in code.gitea.io/gitea
CVE-2024-6886
Gitea Cross-site Scripting Vulnerability in code.gitea.io/gitea
CVE-2023-3515
code.gitea.io/gitea Open Redirect vulnerability
CVE-2024-6886
Gitea Cross-site Scripting Vulnerability
CVE-2023-3515
code.gitea.io/gitea Open Redirect vulnerability
CVE-2025-69413
Gitea's /api/v1/user endpoint has different responses for failed authentication depending on whether a username exists
CVE-2026-0798
Gitea may send release notification emails for private repositories to users whose access has been revoked
CVE-2026-20736
Gitea has improper access control for uploaded attachments
CVE-2025-68940
Gitea doesn't adequately enforce branch deletion permissions after merging a pull request.
CVE-2025-68938
Gitea mishandles authorization for deletion of releases
CVE-2025-68941
Gitea mishandles access to a private resource upon receiving an API token with scope limited to public resources
CVE-2025-68942
Gitea allows XSS because the search input box (for creating tags and branches) is v-html instead of v-text
CVE-2025-68946
Gitea vulnerable to Cross-site Scripting
CVE-2025-68945
Gitea: anonymous user can visit private user's project
CVE-2025-68943
Gitea inadvertently discloses users' login times by allowing (for example) the lastlogintime explore/users sort order
CVE-2025-68944
Gitea sometimes mishandles propagation of token scope for access control within one of its own package registries
CVE-2022-38183
Gitea allowed assignment of private issues
CVE-2021-45330
Improper Privilege Management in Gitea
CVE-2018-18926
Gitea Remote Code Execution (RCE)
CVE-2021-28378
Cross-site Scripting in Gitea
CVE-2022-27313
Arbitrary file deletion in gitea
CVE-2022-0905
Gitea Missing Authorization vulnerability
CVE-2022-1928
Stored Cross-site Scripting in gitea
CVE-2022-30781
Shell command injection in gitea
CVE-2021-29134
Path Traversal in Gitea
CVE-2021-45331
Reuse of one time passwords allowed in Gitea
CVE-2022-38795
Gitea erroneous repo clones
CVE-2019-1010261
Gitea XSS Vulnerability
CVE-2018-15192
Gogs and Gitea SSRF Vulnerability
CVE-2022-1058
Gitea Open Redirect
CVE-2019-11576
Gitea Allows 1FA Even for 2FA-Enrolled Accounts
CVE-2019-1010314
Gitea XSS Vulnerability in Repository Description
CVE-2019-1000002
Gitea Arbitrary File Delete Vulnerability
CVE-2020-14144
Arbitrary Code Execution in Gitea
Ready to move
Start Securing
Free, no credit card | First findings in minutes