Gitea 1.27.3 보안 패치란?: 2026년 8월 Actions와 API 수정 전 해설
Gitea가 8월 29일 1.27.3을 냈다. 공식은 Actions, API, 패키지, 이전의 보안 수정과 PR 41건을 적는다. 가능한 한 빨리 올리라고 한다.
2026년 8월 29일 Gitea가 1.27.3을 냈다. 공식은 1.27 계열 세 번째 패치이며 Actions, API, 패키지 레지스트리, 저장소 이전의 대규모 보안 수정이라고 쓴다.
공식 블로그는 가능한 한 빨리 업그레이드하라고 강하게 권한다. CVE 번호는 그 페이지를 따른다. CVSS는 없다. 클러스터로 대조하고 조작 설명서는 쓰지 않는다.
공개문이 적은 것
| 클러스터 | 예시 CVE | 블로그 서술 |
|---|---|---|
| Actions 신뢰 | CVE-2026-66877 | concurrency 그룹이 미승인 포크 작업을 보낼 수 있음 |
| Actions 이벤트 | CVE-2026-71184 | 리뷰 댓글 경로가 유지자 승인을 건너뜀 |
| 필수 검사 | CVE-2026-66874 | 건너뛴 워크플로가 필수 상태를 충족할 수 있음 |
| 패키지 | CVE-2026-66849 | 제한 사용자가 Limited 사용자 레지스트리를 받을 수 있음 |
| 이전 API | CVE-2026-70400 | 공개 전용 토큰으로 비공개 저장소를 만들 수 있음 |
세 클러스터를 읽는 법
- 1
패치지 메이저가 아니다
1.27.3은 1.27 선 위에 있다. 앞부분은 보안과 UI·Actions 버그. 새 메이저로 읽지 않는다.
- 2
첫 검색어는 Actions 신뢰
나열된 세 CVE는 포크 PR 위에 있다. 공유 concurrency로 차단 해제, 리뷰 댓글의 PR 미연결, 건너뛴 워크플로의 필수 검사 충족. CVE-2026-66877은 셀프호스트 러너를 지목한다.
- 3
가시성과 토큰 범위가 둘째
제한 계정 대 Limited 가시는 이슈 검색, SSH/GPG 키, 활동, 패키지, 조직 목록에 나온다. 토큰 범위 구멍은 조직 목록, 워크플로 배지, 이전, 조직 내 생성이다.
- 4
업로드와 이전이 셋째
Swift, Alpine, Maven은 쿼터 전에 파싱하거나 버퍼했다. GitLab과 OneDev 버전 탐사는 워커를 붙잡을 수 있었다. Git 훅은 umask 전에 0777이다.
변경 로그의 나머지
Actions 작성
단계 continue-on-error가 다시 식을 받는다. YAML 앵커는 잡 분할 전 한 번 해석된다. 매트릭스는 실제 잡 ID로 묶인다.
패키지와 git
Swift Registry는 SemVer 프리릴리스를 남긴다. SIGNING_FORMAT이 ssh이면 SSH 인스턴스 키로 OpenPGP 검증하지 않는다.
가시성 동작
Limited 가시 조직은 인증된 비구성원에게 공개 조직과 같은 유닛 읽기를 준다. CVE 표가 아니라 주목 수정 절이다.
경계
CVSS 표도 강제 기한도 Cloud 전용 상태도 없다. 블로그의 다음은 다운로드와 설치 문서. 계정 벽 없는 짧은 회의만 필요하면 wbstorm 방 번호면 된다. 계정 없는 프라이버시와 방 만들기와 참가도 보라.
# Sources
# Gitea Blog, 2026-08-29: Gitea 1.27.3 is released
# Changelog: 1.27.3 — 41 merged pull requests새 메이저인가.
아니다. 블로그는 1.27 계열 세 번째 패치라고 쓴다.
CVSS가 나왔나.
그 페이지에는 없다. 식별자와 짧은 기술 요약만 있다.
운영자는 원문대로 무엇을 하나.
가능한 한 빨리 올린다. 바이너리는 다운로드 페이지, 설치 문서는 같은 글에서 링크된다.