Gitea 1.27.3 보안 패치란?: 2026년 8월 Actions와 API 수정 전 해설

Gitea가 8월 29일 1.27.3을 냈다. 공식은 Actions, API, 패키지, 이전의 보안 수정과 PR 41건을 적는다. 가능한 한 빨리 올리라고 한다.

2026년 8월 29일 Gitea가 1.27.3을 냈다. 공식은 1.27 계열 세 번째 패치이며 Actions, API, 패키지 레지스트리, 저장소 이전의 대규모 보안 수정이라고 쓴다.

공식 블로그는 가능한 한 빨리 업그레이드하라고 강하게 권한다. CVE 번호는 그 페이지를 따른다. CVSS는 없다. 클러스터로 대조하고 조작 설명서는 쓰지 않는다.

공식 블로그CVE 클러스터업그레이드 메모

공개문이 적은 것

1.27.3
1.27 계열 세 번째 패치
8/29
Gitea 블로그 날짜
41
변경 로그의 병합 PR
클러스터예시 CVE블로그 서술
Actions 신뢰CVE-2026-66877concurrency 그룹이 미승인 포크 작업을 보낼 수 있음
Actions 이벤트CVE-2026-71184리뷰 댓글 경로가 유지자 승인을 건너뜀
필수 검사CVE-2026-66874건너뛴 워크플로가 필수 상태를 충족할 수 있음
패키지CVE-2026-66849제한 사용자가 Limited 사용자 레지스트리를 받을 수 있음
이전 APICVE-2026-70400공개 전용 토큰으로 비공개 저장소를 만들 수 있음

세 클러스터를 읽는 법

  1. 1

    패치지 메이저가 아니다

    1.27.3은 1.27 선 위에 있다. 앞부분은 보안과 UI·Actions 버그. 새 메이저로 읽지 않는다.

  2. 2

    첫 검색어는 Actions 신뢰

    나열된 세 CVE는 포크 PR 위에 있다. 공유 concurrency로 차단 해제, 리뷰 댓글의 PR 미연결, 건너뛴 워크플로의 필수 검사 충족. CVE-2026-66877은 셀프호스트 러너를 지목한다.

  3. 3

    가시성과 토큰 범위가 둘째

    제한 계정 대 Limited 가시는 이슈 검색, SSH/GPG 키, 활동, 패키지, 조직 목록에 나온다. 토큰 범위 구멍은 조직 목록, 워크플로 배지, 이전, 조직 내 생성이다.

  4. 4

    업로드와 이전이 셋째

    Swift, Alpine, Maven은 쿼터 전에 파싱하거나 버퍼했다. GitLab과 OneDev 버전 탐사는 워커를 붙잡을 수 있었다. Git 훅은 umask 전에 0777이다.

변경 로그의 나머지

01

Actions 작성

단계 continue-on-error가 다시 식을 받는다. YAML 앵커는 잡 분할 전 한 번 해석된다. 매트릭스는 실제 잡 ID로 묶인다.

02

패키지와 git

Swift Registry는 SemVer 프리릴리스를 남긴다. SIGNING_FORMAT이 ssh이면 SSH 인스턴스 키로 OpenPGP 검증하지 않는다.

03

가시성 동작

Limited 가시 조직은 인증된 비구성원에게 공개 조직과 같은 유닛 읽기를 준다. CVE 표가 아니라 주목 수정 절이다.

경계

CVSS 표도 강제 기한도 Cloud 전용 상태도 없다. 블로그의 다음은 다운로드와 설치 문서. 계정 벽 없는 짧은 회의만 필요하면 wbstorm 방 번호면 된다. 계정 없는 프라이버시와 방 만들기와 참가도 보라.

# Sources
# Gitea Blog, 2026-08-29: Gitea 1.27.3 is released
# Changelog: 1.27.3 — 41 merged pull requests
새 메이저인가.

아니다. 블로그는 1.27 계열 세 번째 패치라고 쓴다.

CVSS가 나왔나.

그 페이지에는 없다. 식별자와 짧은 기술 요약만 있다.

운영자는 원문대로 무엇을 하나.

가능한 한 빨리 올린다. 바이너리는 다운로드 페이지, 설치 문서는 같은 글에서 링크된다.

무료로 회의 시작