Correctifs de sécurité Gitea 1.27.3 : Actions et API 2026 expliqués
Gitea 1.27.3 est sorti le 29 août avec un gros lot de sécurité. Le blog cite la confiance Actions, les portées de jetons, la visibilité des paquets et les blocages de migration. 41 PR. Mettre à jour dès que possible.
Le 29 août 2026, Gitea a publié 1.27.3. Le site dit : troisième correctif de la série 1.27, large lot de sécurité sur Actions, l’API, le registre de paquets et la migration de dépôts.
Le blog recommande fortement une mise à jour dès que possible. Les CVE suivent cette page. Pas de CVSS. Contrôle par grappes, pas un mode d’emploi.
Ce que le texte public imprime
| Grappe | CVE d’exemple | Texte du blog |
|---|---|---|
| Confiance Actions | CVE-2026-66877 | Un groupe de concurrence pouvait envoyer des jobs de fourche non approuvés |
| Événements Actions | CVE-2026-71184 | Le chemin commentaire d’avis sautait l’approbation mainteneur |
| Contrôles requis | CVE-2026-66874 | Un workflow sauté pouvait satisfaire un statut requis |
| Paquets | CVE-2026-66849 | Un compte restreint pouvait télécharger le registre Limited |
| API migrate | CVE-2026-70400 | Un jeton public-only pouvait créer un dépôt privé |
Lire les trois grappes
- 1
Un correctif, pas une majeure
1.27.3 reste sur la ligne 1.27. L’attaque est la sécurité plus des bogues UI et Actions. Pas une nouvelle majeure.
- 2
Premier terme : confiance Actions
Trois CVE sur les pull requests de fourche : déblocage via concurrence partagée, PR manquante sur les commentaires d’avis, workflow sauté comme contrôle requis. CVE-2026-66877 nomme les runners auto-hébergés.
- 3
Visibilité et portée des jetons ensuite
Comptes restreints contre utilisateurs Limited : recherche d’issues, clés SSH/GPG, flux, paquets, listes d’org. Trous de portée : liste d’org, badges de workflow, migrate, création de dépôt d’org.
- 4
Téléversements et migrations en troisième
Swift, Alpine, Maven parsés ou tamponnés avant le quota. Les sondes de version GitLab et OneDev pouvaient retenir des workers. Hooks Git en 0777 avant umask.
Le reste du changelog
Rédaction Actions
continue-on-error au niveau d’étape accepte de nouveau une expression. Les ancres YAML se résolvent une fois avant le découpage. Les branches de matrice se groupent par vraie identité de job.
Paquets et git
Swift Registry garde les prereleases SemVer. Si SIGNING_FORMAT vaut ssh, pas de vérification OpenPGP avec la clé d’instance SSH.
Comportement de visibilité
Les organisations Limited donnent aux non-membres authentifiés la même lecture d’unités que les organisations publiques. Phrase des notable fixes, pas de la liste CVE.
Limites
Pas de tableau CVSS, pas de date forcée, pas de statut Cloud. Ensuite : page de téléchargements et docs d’install. Pour une courte réunion sans mur de compte, wbstorm est un identifiant de salle — voir confidentialité sans compte et créer ou rejoindre une salle.
# Sources
# Gitea Blog, 2026-08-29: Gitea 1.27.3 is released
# Changelog : 1.27.3 — 41 pull requests fusionnéesEst-ce une nouvelle majeure ?
Non. Le blog parle du troisième correctif de la série 1.27.
Des scores CVSS ont-ils été publiés ?
Pas sur cette page. Identifiants et résumés techniques courts, pas de scores.
Que faire, selon le blog ?
Mettre à jour dès que possible. Binaires sur la page de téléchargements ; documentation d’install liée dans le même billet.