Gitea 1.27.3 Sicherheitspatches: Actions- und API-Fixes 2026 erklärt

Gitea 1.27.3 erschien am 29. August mit einem großen Sicherheitspaket. Der Blog nennt Actions-Vertrauen, API-Scopes, Paketsichtbarkeit und Migrationshänger. 41 PRs. So bald wie möglich upgraden.

Am 29. August 2026 veröffentlichte Gitea 1.27.3. Offiziell: dritter Patch der 1.27-Reihe, großes Sicherheitspaket zu Actions, API, Paketregistry und Repository-Migration.

Der Blog rät ausdrücklich zum schnellen Upgrade. CVE-Nummern folgen jener Seite. Keine CVSS. Clusterweise prüfen, kein Handbuch.

Offizieller BlogCVE-ClusterUpgrade-Hinweis

Was der öffentliche Text druckt

1.27.3
Dritter Patch der 1.27-Reihe
8/29
Datum im Gitea-Blog
41
Gemergte PRs im Changelog
ClusterBeispiel-CVEBlogtext
Actions-VertrauenCVE-2026-66877Concurrency-Gruppe konnte ungenehmigte Fork-Jobs senden
Actions-EventsCVE-2026-71184Review-Kommentarpfad übersprang Maintainer-Freigabe
PflichtchecksCVE-2026-66874Übersprungener Workflow konnte Pflichtstatus erfüllen
PaketeCVE-2026-66849Beschränktes Konto konnte Limited-Registry laden
Migrate-APICVE-2026-70400Public-only-Token konnte privates Repo anlegen

Die drei Cluster lesen

  1. 1

    Patch, kein Major

    1.27.3 bleibt auf der 1.27-Linie. Der Einstieg ist Sicherheit plus UI- und Actions-Bugs. Kein neues Major.

  2. 2

    Erster Suchbegriff: Actions-Vertrauen

    Drei CVEs sitzen auf Fork-PRs: Freigabe über geteilte Concurrency, fehlender PR an Review-Kommentaren, übersprungener Workflow als Pflichtcheck. CVE-2026-66877 nennt selbst gehostete Runner.

  3. 3

    Sichtbarkeit und Token-Scope als zweites

    Beschränkte Konten gegen Limited-User: Issuesuche, SSH/GPG-Schlüssel, Feeds, Pakete, Org-Listen. Scope-Lücken: Org-Liste, Workflow-Badges, Migrate, Org-Repo-Anlage.

  4. 4

    Uploads und Migrationen als drittes

    Swift, Alpine, Maven vor Quota geparst oder gepuffert. GitLab- und OneDev-Versionssonden konnten Worker halten. Git-Hooks vor umask mit 0777.

Was das Changelog sonst listet

01

Actions-Autorenschaft

continue-on-error auf Schritt-Ebene akzeptiert wieder einen Ausdruck. YAML-Anker werden vor der Job-Teilung einmal aufgelöst. Matrix-Beine gruppieren nach echter Job-Identität.

02

Pakete und Git

Die Swift Registry behält SemVer-Prereleases. Bei SIGNING_FORMAT=ssh keine OpenPGP-Prüfung mit SSH-Instanzschlüssel.

03

Sichtbarkeitsverhalten

Limited-Organisation enthalten authentifizierten Nichtmitgliedern dieselben Unit-Leserechte wie öffentliche. Das steht unter Notable Fixes, nicht in der CVE-Liste.

Grenzen

Kein CVSS-Tisch, keine Zwangsfrist, kein Cloud-Status. Nächster Schritt im Blog: Downloads und Installationsdoku. Nur ein kurzes Meeting ohne Kontowand? wbstorm ist eine Browser-Raum-ID — siehe Privatsphäre ohne Konto und Raum erstellen oder beitreten.

# Quellen
# Gitea Blog, 2026-08-29: Gitea 1.27.3 is released
# Changelog: 1.27.3 — 41 gemergte Pull Requests
Ist das ein neues Major?

Nein. Der Blog nennt den dritten Patch der 1.27-Reihe.

Gab es CVSS-Werte?

Nicht auf jener Seite. Kennungen und kurze technische Skizzen, keine Scores.

Was sollen Operatoren laut Blog tun?

So bald wie möglich upgraden. Binaries auf der Downloadseite; Installationsdoku im selben Beitrag verlinkt.

Kostenloses Meeting starten