CVE Field Guide
About Us
CVE-2026-24791
PUBLISHED
Public-only tokens bypass private-resource restrictions on `/api/v1/user` self routes
Assigner:
Gitea
Reserved:
03.03.2026
Published:
13.08.2026
Updated:
13.08.2026
Public-only tokens bypass private-resource restrictions on
/api/v1/user
self routes
Product Status
Vendor
Gitea
Product
Gitea Open Source Git Server
Versions
Default:
unaffected
affected from 1.22.3 to 1.26.1 (incl.)
Credits
kamil-sawicki
reporter
References
GitHub Security Advisory
GitHub Pull Request #37118
Gitea v1.26.2 Release
Gitea v1.26.2 Release Blog Post
Problem Types
CWE-863
CWE