Correctifs de sécurité Gitea 1.27.3 : Actions et API 2026 expliqués

Gitea 1.27.3 est sorti le 29 août avec un gros lot de sécurité. Le blog cite la confiance Actions, les portées de jetons, la visibilité des paquets et les blocages de migration. 41 PR. Mettre à jour dès que possible.

Le 29 août 2026, Gitea a publié 1.27.3. Le site dit : troisième correctif de la série 1.27, large lot de sécurité sur Actions, l’API, le registre de paquets et la migration de dépôts.

Le blog recommande fortement une mise à jour dès que possible. Les CVE suivent cette page. Pas de CVSS. Contrôle par grappes, pas un mode d’emploi.

Blog officielGrappes CVENote de mise à jour

Ce que le texte public imprime

1.27.3
Troisième correctif de la série 1.27
8/29
Date du blog Gitea
41
PR fusionnées dans le changelog
GrappeCVE d’exempleTexte du blog
Confiance ActionsCVE-2026-66877Un groupe de concurrence pouvait envoyer des jobs de fourche non approuvés
Événements ActionsCVE-2026-71184Le chemin commentaire d’avis sautait l’approbation mainteneur
Contrôles requisCVE-2026-66874Un workflow sauté pouvait satisfaire un statut requis
PaquetsCVE-2026-66849Un compte restreint pouvait télécharger le registre Limited
API migrateCVE-2026-70400Un jeton public-only pouvait créer un dépôt privé

Lire les trois grappes

  1. 1

    Un correctif, pas une majeure

    1.27.3 reste sur la ligne 1.27. L’attaque est la sécurité plus des bogues UI et Actions. Pas une nouvelle majeure.

  2. 2

    Premier terme : confiance Actions

    Trois CVE sur les pull requests de fourche : déblocage via concurrence partagée, PR manquante sur les commentaires d’avis, workflow sauté comme contrôle requis. CVE-2026-66877 nomme les runners auto-hébergés.

  3. 3

    Visibilité et portée des jetons ensuite

    Comptes restreints contre utilisateurs Limited : recherche d’issues, clés SSH/GPG, flux, paquets, listes d’org. Trous de portée : liste d’org, badges de workflow, migrate, création de dépôt d’org.

  4. 4

    Téléversements et migrations en troisième

    Swift, Alpine, Maven parsés ou tamponnés avant le quota. Les sondes de version GitLab et OneDev pouvaient retenir des workers. Hooks Git en 0777 avant umask.

Le reste du changelog

01

Rédaction Actions

continue-on-error au niveau d’étape accepte de nouveau une expression. Les ancres YAML se résolvent une fois avant le découpage. Les branches de matrice se groupent par vraie identité de job.

02

Paquets et git

Swift Registry garde les prereleases SemVer. Si SIGNING_FORMAT vaut ssh, pas de vérification OpenPGP avec la clé d’instance SSH.

03

Comportement de visibilité

Les organisations Limited donnent aux non-membres authentifiés la même lecture d’unités que les organisations publiques. Phrase des notable fixes, pas de la liste CVE.

Limites

Pas de tableau CVSS, pas de date forcée, pas de statut Cloud. Ensuite : page de téléchargements et docs d’install. Pour une courte réunion sans mur de compte, wbstorm est un identifiant de salle — voir confidentialité sans compte et créer ou rejoindre une salle.

# Sources
# Gitea Blog, 2026-08-29: Gitea 1.27.3 is released
# Changelog : 1.27.3 — 41 pull requests fusionnées
Est-ce une nouvelle majeure ?

Non. Le blog parle du troisième correctif de la série 1.27.

Des scores CVSS ont-ils été publiés ?

Pas sur cette page. Identifiants et résumés techniques courts, pas de scores.

Que faire, selon le blog ?

Mettre à jour dès que possible. Binaires sur la page de téléchargements ; documentation d’install liée dans le même billet.

Démarrer une réunion gratuite