Gitea 1.27.3のセキュリティ修正とは:2026年8月 ActionsとAPIの全解説

Giteaは8月29日に1.27.3を出した。公式はActions、API、パッケージ、移行の安全修正と41件のPRを書く。できるだけ早く上げよ、とある。

2026年8月29日、Giteaは1.27.3を出した。公式は1.27系列の第3パッチであり、Actions、API、パッケージレジストリ、リポジトリ移行の大規模なセキュリティ修正だと書く。

公式ブログはできるだけ早くアップグレードするよう強く勧める。CVE番号はその頁に従う。CVSSは無い。クラスタで照合し、手順書にはしない。

公式ブログCVEクラスタ更新の注記

公開文が書いたこと

1.27.3
1.27系列の第3パッチ
8/29
Giteaブログの日付
41
変更履歴のマージPR
クラスタ例のCVEブログの記述
Actionsの信頼CVE-2026-66877concurrencyグループが未承認フォークジョブを送れた
ActionsイベントCVE-2026-71184レビューコメント経路がメンテ承認を飛ばした
必須チェックCVE-2026-66874スキップされたワークフローが必須状態を満たせた
パッケージCVE-2026-66849制限ユーザーがLimitedユーザーのレジストリを落とせた
移行APICVE-2026-70400公開限定トークンで私有リポジトリを作れた

3クラスタの読み方

  1. 1

    パッチであり、メジャーではない

    1.27.3は1.27線上にある。冒頭はセキュリティとUI・Actionsの不具合。新メジャーとして読まない。

  2. 2

    最初の検索語はActionsの信頼

    列挙された3件はフォークPR上にある。共有concurrencyでの解除、レビューコメントのPR未接続、スキップワークフローによる必須チェック充足。CVE-2026-66877はセルフホストrunnerを名指しする。

  3. 3

    可視性とトークン範囲が第2群

    制限アカウント対Limited可視は、Issue検索、SSH/GPG鍵、活動、パッケージ、組織一覧に出る。トークン範囲の抜けは組織一覧、ワークフローバッジ、移行、組織内作成。

  4. 4

    アップロードと移行が第3群

    Swift、Alpine、Mavenはquota前に解析または緩衝。GitLabとOneDevの版探査はworkerを拘束し得た。Gitフックはumask前に0777。

変更履歴のその他

01

Actionsの記述

ステップのcontinue-on-errorが再び式を受け付ける。YAMLアンカーはジョブ分割前に一度解決。マトリクスは実ジョブIDでまとまる。

02

パッケージとgit

Swift RegistryはSemVerプレリリースを残す。SIGNING_FORMATがsshのとき、SSHインスタンス鍵でOpenPGP検証しない。

03

可視性の挙動

Limited可視の組織は、認証済み非メンバーに公開組織と同じユニット読取を与える。CVE表ではなく注目修正の節。

境界

CVSS表も強制期限もCloud専用の記述も無い。ブログの次はダウンロードと導入文書。アカウント壁のない短い会議だけならwbstormの部屋IDで足りる。アカウントなしのプライバシーと部屋の作成と参加も参照。

# Sources
# Gitea Blog, 2026-08-29: Gitea 1.27.3 is released
# Changelog: 1.27.3 — 41 merged pull requests
新メジャーか。

違う。ブログは1.27系列の第3パッチと書く。

CVSSは出たか。

その頁には無い。識別子と短い技術要約のみ。

運用者は原文どおり何をするか。

できるだけ早く上げる。バイナリはダウンロード頁、導入文書は同じ投稿からリンクされる。

無料で会議を開始