Gitea v1.26.2 Release Blog Postrelease notes
https://blog.gitea.com/release-of-1.26.2 CVE-2026-24791
HIGH
Public-only tokens bypass private-resource restrictions on `/api/v1/user` self routes
Record summary
CVE-2026-24791 has a selected CVSS score of 8.1 (high).
Description
Public-only tokens bypass private-resource restrictions on `/api/v1/user` self routes
Description source: CVE List
Exploitation context
CISA SSVC decision
ExploitationPoC
AutomatableNo
Technical impactTotal
CISA Coordinator · SSVC 2.0.3 · Evaluated Aug 13, 2026 · Source: CVE List
Affected products and versions
2| Product | Source | Version range | Status |
|---|---|---|---|
Gitea Open Source Git ServerBrowse Gitea / Gitea Open Source Git ServerDefault status: unaffected | CVE List | 1.22.3 to ≤ 1.26.1 | affected |
code.gitea.io/giteaBrowse Go / code.gitea.io/gitea | GitHub Advisory | 1.22.3 to < 1.26.2 · Fixed in 1.26.2 | affected |
References
5github.com
https://github.com/go-gitea/gitea GitHub Pull Request #37118patch
https://github.com/go-gitea/gitea/pull/37118 Gitea v1.26.2 Releaserelease notes
https://github.com/go-gitea/gitea/releases/tag/v1.26.2 GitHub Security AdvisoryVendor advisory
https://github.com/go-gitea/gitea/security/advisories/GHSA-wrr5-99h5-gq57