Gitea 1.27.3 Sicherheitspatches: Actions- und API-Fixes 2026 erklärt
Gitea 1.27.3 erschien am 29. August mit einem großen Sicherheitspaket. Der Blog nennt Actions-Vertrauen, API-Scopes, Paketsichtbarkeit und Migrationshänger. 41 PRs. So bald wie möglich upgraden.
Am 29. August 2026 veröffentlichte Gitea 1.27.3. Offiziell: dritter Patch der 1.27-Reihe, großes Sicherheitspaket zu Actions, API, Paketregistry und Repository-Migration.
Der Blog rät ausdrücklich zum schnellen Upgrade. CVE-Nummern folgen jener Seite. Keine CVSS. Clusterweise prüfen, kein Handbuch.
Was der öffentliche Text druckt
| Cluster | Beispiel-CVE | Blogtext |
|---|---|---|
| Actions-Vertrauen | CVE-2026-66877 | Concurrency-Gruppe konnte ungenehmigte Fork-Jobs senden |
| Actions-Events | CVE-2026-71184 | Review-Kommentarpfad übersprang Maintainer-Freigabe |
| Pflichtchecks | CVE-2026-66874 | Übersprungener Workflow konnte Pflichtstatus erfüllen |
| Pakete | CVE-2026-66849 | Beschränktes Konto konnte Limited-Registry laden |
| Migrate-API | CVE-2026-70400 | Public-only-Token konnte privates Repo anlegen |
Die drei Cluster lesen
- 1
Patch, kein Major
1.27.3 bleibt auf der 1.27-Linie. Der Einstieg ist Sicherheit plus UI- und Actions-Bugs. Kein neues Major.
- 2
Erster Suchbegriff: Actions-Vertrauen
Drei CVEs sitzen auf Fork-PRs: Freigabe über geteilte Concurrency, fehlender PR an Review-Kommentaren, übersprungener Workflow als Pflichtcheck. CVE-2026-66877 nennt selbst gehostete Runner.
- 3
Sichtbarkeit und Token-Scope als zweites
Beschränkte Konten gegen Limited-User: Issuesuche, SSH/GPG-Schlüssel, Feeds, Pakete, Org-Listen. Scope-Lücken: Org-Liste, Workflow-Badges, Migrate, Org-Repo-Anlage.
- 4
Uploads und Migrationen als drittes
Swift, Alpine, Maven vor Quota geparst oder gepuffert. GitLab- und OneDev-Versionssonden konnten Worker halten. Git-Hooks vor umask mit 0777.
Was das Changelog sonst listet
Actions-Autorenschaft
continue-on-error auf Schritt-Ebene akzeptiert wieder einen Ausdruck. YAML-Anker werden vor der Job-Teilung einmal aufgelöst. Matrix-Beine gruppieren nach echter Job-Identität.
Pakete und Git
Die Swift Registry behält SemVer-Prereleases. Bei SIGNING_FORMAT=ssh keine OpenPGP-Prüfung mit SSH-Instanzschlüssel.
Sichtbarkeitsverhalten
Limited-Organisation enthalten authentifizierten Nichtmitgliedern dieselben Unit-Leserechte wie öffentliche. Das steht unter Notable Fixes, nicht in der CVE-Liste.
Grenzen
Kein CVSS-Tisch, keine Zwangsfrist, kein Cloud-Status. Nächster Schritt im Blog: Downloads und Installationsdoku. Nur ein kurzes Meeting ohne Kontowand? wbstorm ist eine Browser-Raum-ID — siehe Privatsphäre ohne Konto und Raum erstellen oder beitreten.
# Quellen
# Gitea Blog, 2026-08-29: Gitea 1.27.3 is released
# Changelog: 1.27.3 — 41 gemergte Pull RequestsIst das ein neues Major?
Nein. Der Blog nennt den dritten Patch der 1.27-Reihe.
Gab es CVSS-Werte?
Nicht auf jener Seite. Kennungen und kurze technische Skizzen, keine Scores.
Was sollen Operatoren laut Blog tun?
So bald wie möglich upgraden. Binaries auf der Downloadseite; Installationsdoku im selben Beitrag verlinkt.