Print
知

comwareV7 FW是否涉及giteagitea存在权限许可和访问控制问题漏洞(CVE-2026-27771)

11小时前 发表

漏洞相关信息

CVE-2026-27771
giteagitea存在权限许可和访问控制问题漏洞
所有版本

漏洞描述

漏洞根源在于 Gitea 内置的 OCI 容器注册表(Container Registry)在 /v2/ 路由处理镜像拉取请求时,‌完全跳过了私有仓库的权限校验‌。‌‌

正常流程下,Docker 客户端拉取私有镜像需要先获取 Bearer Token,再凭 Token 访问镜像。但在受影响版本中,注册表服务在处理 /v2/<namespace>/<repository>/manifests/<tag> 和 /v2/<namespace>/<repository>/blobs/<digest> 两个核心接口时,‌未检查仓库的私有属性与用户权限‌,直接返回镜像数据。‌‌

这意味着攻击者只需执行 docker pull gitea.example.com/company/private-app:latest 即可获取私有镜像,无需任何认证

漏洞解决方案

comwareV7 FW不涉及该漏洞