GO-2026-6071

Source
https://pkg.go.dev/vuln/GO-2026-6071
Import Source
https://vuln.go.dev/ID/GO-2026-6071.json
JSON Data
https://api.osv.dev/v1/vulns/GO-2026-6071
Aliases
Published
2026-07-27T15:32:45Z
Modified
2026-07-27T17:00:24Z
Summary
Gitea CVE-2026-20800 sibling endpoints not covered: revoked user still reads private repo objects via `/api/v1/user/starred` and private issue titles via `/api/v1/user/times` in gitea.dev
Details

Gitea CVE-2026-20800 sibling endpoints not covered: revoked user still reads private repo objects via /api/v1/user/starred and private issue titles via /api/v1/user/times in gitea.dev

Database specific
{
    "review_status": "UNREVIEWED",
    "url": "https://pkg.go.dev/vuln/GO-2026-6071"
}
References

Affected packages

Go / gitea.dev

Package

Name
gitea.dev
View open source insights on deps.dev
Purl
pkg:golang/gitea.dev

Affected ranges

Type
SEMVER
Events
Introduced
0 Unknown introduced version / All previous versions are affected
Fixed
1.27.0

Database specific

source
"https://vuln.go.dev/ID/GO-2026-6071.json"