Gitea 1.27.3のセキュリティ修正とは:2026年8月 ActionsとAPIの全解説
Giteaは8月29日に1.27.3を出した。公式はActions、API、パッケージ、移行の安全修正と41件のPRを書く。できるだけ早く上げよ、とある。
2026年8月29日、Giteaは1.27.3を出した。公式は1.27系列の第3パッチであり、Actions、API、パッケージレジストリ、リポジトリ移行の大規模なセキュリティ修正だと書く。
公式ブログはできるだけ早くアップグレードするよう強く勧める。CVE番号はその頁に従う。CVSSは無い。クラスタで照合し、手順書にはしない。
公開文が書いたこと
| クラスタ | 例のCVE | ブログの記述 |
|---|---|---|
| Actionsの信頼 | CVE-2026-66877 | concurrencyグループが未承認フォークジョブを送れた |
| Actionsイベント | CVE-2026-71184 | レビューコメント経路がメンテ承認を飛ばした |
| 必須チェック | CVE-2026-66874 | スキップされたワークフローが必須状態を満たせた |
| パッケージ | CVE-2026-66849 | 制限ユーザーがLimitedユーザーのレジストリを落とせた |
| 移行API | CVE-2026-70400 | 公開限定トークンで私有リポジトリを作れた |
3クラスタの読み方
- 1
パッチであり、メジャーではない
1.27.3は1.27線上にある。冒頭はセキュリティとUI・Actionsの不具合。新メジャーとして読まない。
- 2
最初の検索語はActionsの信頼
列挙された3件はフォークPR上にある。共有concurrencyでの解除、レビューコメントのPR未接続、スキップワークフローによる必須チェック充足。CVE-2026-66877はセルフホストrunnerを名指しする。
- 3
可視性とトークン範囲が第2群
制限アカウント対Limited可視は、Issue検索、SSH/GPG鍵、活動、パッケージ、組織一覧に出る。トークン範囲の抜けは組織一覧、ワークフローバッジ、移行、組織内作成。
- 4
アップロードと移行が第3群
Swift、Alpine、Mavenはquota前に解析または緩衝。GitLabとOneDevの版探査はworkerを拘束し得た。Gitフックはumask前に0777。
変更履歴のその他
Actionsの記述
ステップのcontinue-on-errorが再び式を受け付ける。YAMLアンカーはジョブ分割前に一度解決。マトリクスは実ジョブIDでまとまる。
パッケージとgit
Swift RegistryはSemVerプレリリースを残す。SIGNING_FORMATがsshのとき、SSHインスタンス鍵でOpenPGP検証しない。
可視性の挙動
Limited可視の組織は、認証済み非メンバーに公開組織と同じユニット読取を与える。CVE表ではなく注目修正の節。
境界
CVSS表も強制期限もCloud専用の記述も無い。ブログの次はダウンロードと導入文書。アカウント壁のない短い会議だけならwbstormの部屋IDで足りる。アカウントなしのプライバシーと部屋の作成と参加も参照。
# Sources
# Gitea Blog, 2026-08-29: Gitea 1.27.3 is released
# Changelog: 1.27.3 — 41 merged pull requests新メジャーか。
違う。ブログは1.27系列の第3パッチと書く。
CVSSは出たか。
その頁には無い。識別子と短い技術要約のみ。
運用者は原文どおり何をするか。
できるだけ早く上げる。バイナリはダウンロード頁、導入文書は同じ投稿からリンクされる。