Dependency scanning
Check whether code.gitea.io/gitea is in your codebase
Corgea flags malicious and compromised dependencies with reachability analysis, so you fix the packages that actually run in your application instead of working through the whole lockfile.
Vulnerabilities
CVE-2026-26231
Gitea: Authorization Bypass via "Allow edits from maintainers" allows unauthorized commits to any readable repo
CVE-2026-24791
Gitea: Public-only tokens bypass private-resource restrictions on `/api/v1/user` self routes
CVE-2026-24791
Gitea: Public-only tokens bypass private-resource restrictions on `/api/v1/user` self routes in code.gitea.io/gitea
CVE-2026-26231
Gitea: Authorization Bypass via "Allow edits from maintainers" allows unauthorized commits to any readable repo in code.gitea.io/gitea
CVE-2026-25779
Gitea: Open Redirect via redirect_to in code.gitea.io/gitea
CVE-2026-20706
Gitea: Token scope bypass on web archive download endpoint
CVE-2026-28737
Gitea: Stored XSS via glTF `extensionsRequired` in Gitea 3D File Viewer
CVE-2026-28699
Gitea: OAuth2 access token scope enforcement bypass via HTTP Basic authentication
CVE-2026-28744
Gitea: Git Smart HTTP Skips Repository Token Scopes for Bearer Tokens
CVE-2026-25714
Gitea: Incomplete CVE-2025-68941 fix: /user/orgs missing checkTokenPublicOnly + switch-case logic flaw
CVE-2026-22555
Gitea: API Fork Missing CanCreateOrgRepo Check Allows Org Secret Exfiltration
CVE-2026-22555
Gitea: API Fork Missing CanCreateOrgRepo Check Allows Org Secret Exfiltration in code.gitea.io/gitea
CVE-2026-20706
Gitea: Token scope bypass on web archive download endpoint in code.gitea.io/gitea
CVE-2026-28699
Gitea: OAuth2 access token scope enforcement bypass via HTTP Basic authentication in code.gitea.io/gitea
CVE-2026-28744
Gitea: Git Smart HTTP Skips Repository Token Scopes for Bearer Tokens in code.gitea.io/gitea
CVE-2026-28737
Gitea: Stored XSS via glTF `extensionsRequired` in Gitea 3D File Viewer in code.gitea.io/gitea
CVE-2026-25714
Gitea: Incomplete CVE-2025-68941 fix: /user/orgs missing checkTokenPublicOnly + switch-case logic flaw in code.gitea.io/gitea
GO-2026-5091
Gitea has insecure default SSH settings
CVE-2026-27783
Gitea: Missing repository-unit authorization on issue-template API endpoints
GHSA-3m6q-h5gj-7mrw
Gitea has insecure default SSH settings in code.gitea.io/gitea
CVE-2026-27783
Gitea: Missing repository-unit authorization on issue-template API endpoints in code.gitea.io/gitea
CVE-2025-68939
Gitea allows attackers to add attachments with forbidden file extensions in code.gitea.io/gitea
CVE-2025-68939
Gitea allows attackers to add attachments with forbidden file extensions
CVE-2026-20750
Gitea does not properly validate project ownership in organization project operations in code.gitea.io/gitea
CVE-2026-20888
Gitea does not properly verify authorization when canceling scheduled auto-merges via the web interface in code.gitea.io/gitea
CVE-2026-20912
Gitea does not properly validate repository ownership when linking attachments to releases in code.gitea.io/gitea
CVE-2026-20897
Gitea does not properly validate repository ownership when deleting Git LFS locks in code.gitea.io/gitea
CVE-2026-20883
Gitea improperly exposes issue titles and repository names through previously started stopwatches in code.gitea.io/gitea
CVE-2026-0798
Gitea may send release notification emails for private repositories to users whose access has been revoked in code.gitea.io/gitea
CVE-2026-20904
Gitea does not properly validate ownership when toggling OpenID URI visibility in code.gitea.io/gitea
CVE-2026-20800
Gitea improperly exposes issue and pull request titles in code.gitea.io/gitea
CVE-2026-20736
Gitea has improper access control for uploaded attachments in code.gitea.io/gitea
CVE-2025-68945
Gitea: anonymous user can visit private user's project in code.gitea.io/gitea
CVE-2025-68944
Gitea sometimes mishandles propagation of token scope for access control within one of its own package registries in code.gitea.io/gitea
CVE-2025-68946
Gitea vulnerable to Cross-site Scripting in code.gitea.io/gitea
CVE-2025-68941
Gitea mishandles access to a private resource upon receiving an API token with scope limited to public resources in code.gitea.io/gitea
CVE-2025-68940
Gitea doesn't adequately enforce branch deletion permissions after merging a pull request. in code.gitea.io/gitea
CVE-2025-69413
Gitea's /api/v1/user endpoint has different responses for failed authentication depending on whether a username exists in code.gitea.io/gitea
CVE-2025-68942
Gitea allows XSS because the search input box (for creating tags and branches) is v-html instead of v-text in code.gitea.io/gitea
CVE-2025-68943
Gitea inadvertently discloses users' login times by allowing (for example) the lastlogintime explore/users sort order in code.gitea.io/gitea
CVE-2025-68938
Gitea mishandles authorization for deletion of releases in code.gitea.io/gitea
CVE-2021-3382
Buffer Overflow in gitea in code.gitea.io/gitea
CVE-2022-38183
Gitea allowed assignment of private issues in code.gitea.io/gitea
CVE-2022-38795
Gitea erroneous repo clones in code.gitea.io/gitea
CVE-2018-15192
Gogs and Gitea SSRF Vulnerability in code.gitea.io/gitea
CVE-2019-1010261
Gitea XSS Vulnerability in code.gitea.io/gitea
CVE-2022-42968
Gitea vulnerable to Argument Injection in code.gitea.io/gitea
CVE-2021-45330
Improper Privilege Management in Gitea in code.gitea.io/gitea
CVE-2018-18926
Gitea Remote Code Execution (RCE) in code.gitea.io/gitea
CVE-2021-28378
Cross-site Scripting in Gitea in code.gitea.io/gitea
CVE-2020-13246
Denial of Service in Gitea in code.gitea.io/gitea
CVE-2021-45327
Capture-replay in Gitea in code.gitea.io/gitea
CVE-2021-45331
Reuse of one time passwords allowed in Gitea in code.gitea.io/gitea
CVE-2022-1058
Gitea Open Redirect in code.gitea.io/gitea
CVE-2022-1928
Stored Cross-site Scripting in gitea in code.gitea.io/gitea
CVE-2022-0905
Gitea Missing Authorization vulnerability in code.gitea.io/gitea
CVE-2022-30781
Shell command injection in gitea in code.gitea.io/gitea
CVE-2022-27313
Arbitrary file deletion in gitea in code.gitea.io/gitea
CVE-2021-29134
Path Traversal in Gitea in code.gitea.io/gitea
CVE-2024-6886
Gitea Cross-site Scripting Vulnerability in code.gitea.io/gitea
CVE-2023-3515
code.gitea.io/gitea Open Redirect vulnerability
CVE-2024-6886
Gitea Cross-site Scripting Vulnerability
CVE-2023-3515
code.gitea.io/gitea Open Redirect vulnerability
CVE-2025-69413
Gitea's /api/v1/user endpoint has different responses for failed authentication depending on whether a username exists
CVE-2026-0798
Gitea may send release notification emails for private repositories to users whose access has been revoked
CVE-2026-20736
Gitea has improper access control for uploaded attachments
CVE-2025-68940
Gitea doesn't adequately enforce branch deletion permissions after merging a pull request.
CVE-2025-68938
Gitea mishandles authorization for deletion of releases
CVE-2025-68941
Gitea mishandles access to a private resource upon receiving an API token with scope limited to public resources
CVE-2025-68942
Gitea allows XSS because the search input box (for creating tags and branches) is v-html instead of v-text
CVE-2025-68946
Gitea vulnerable to Cross-site Scripting
CVE-2025-68945
Gitea: anonymous user can visit private user's project
CVE-2025-68943
Gitea inadvertently discloses users' login times by allowing (for example) the lastlogintime explore/users sort order
CVE-2025-68944
Gitea sometimes mishandles propagation of token scope for access control within one of its own package registries
CVE-2022-38183
Gitea allowed assignment of private issues
CVE-2021-45330
Improper Privilege Management in Gitea
CVE-2018-18926
Gitea Remote Code Execution (RCE)
CVE-2021-28378
Cross-site Scripting in Gitea
CVE-2022-27313
Arbitrary file deletion in gitea
CVE-2022-0905
Gitea Missing Authorization vulnerability
CVE-2022-1928
Stored Cross-site Scripting in gitea
CVE-2022-30781
Shell command injection in gitea
CVE-2021-29134
Path Traversal in Gitea
CVE-2021-45331
Reuse of one time passwords allowed in Gitea
CVE-2022-38795
Gitea erroneous repo clones
CVE-2019-1010261
Gitea XSS Vulnerability
CVE-2018-15192
Gogs and Gitea SSRF Vulnerability
CVE-2022-1058
Gitea Open Redirect
CVE-2019-11576
Gitea Allows 1FA Even for 2FA-Enrolled Accounts
CVE-2019-1010314
Gitea XSS Vulnerability in Repository Description
CVE-2019-1000002
Gitea Arbitrary File Delete Vulnerability
CVE-2020-14144
Arbitrary Code Execution in Gitea
Browse more Go advisories
Static Application Security Testing finds vulnerabilities like this one in source code before it ships. Read the guide →
Ready to move
Start Securing
Free, no credit card | First findings in minutes