Патчи безопасности Gitea 1.27.3: разбор Actions и API 2026
Gitea 1.27.3 вышел 29 августа с большим пакетом безопасности. Блог пишет о доверии Actions, областях токенов, видимости пакетов и зависаниях миграции. 41 PR. Обновляться как можно скорее.
29 августа 2026 Gitea выпустила 1.27.3. Официально: третий патч линейки 1.27, большой набор правок безопасности по Actions, API, реестру пакетов и миграции репозиториев.
Блог настоятельно советует обновиться как можно скорее. Номера CVE — с той страницы. CVSS нет. Сверка по кластерам, не инструкция.
Что печатает публичный текст
| Кластер | Пример CVE | Формулировка блога |
|---|---|---|
| Доверие Actions | CVE-2026-66877 | Группа concurrency могла отправить неодобренные jobs форка |
| События Actions | CVE-2026-71184 | Путь комментария ревью пропускал одобрение мейнтейнера |
| Обязательные проверки | CVE-2026-66874 | Пропущенный workflow мог закрыть обязательный статус |
| Пакеты | CVE-2026-66849 | Ограниченная учётка могла скачать реестр Limited |
| API migrate | CVE-2026-70400 | Public-only токен мог создать частный репозиторий |
Как читать три кластера
- 1
Патч, не мажор
1.27.3 остаётся на линии 1.27. Заход — безопасность плюс баги UI и Actions. Не читать как новый мажор.
- 2
Первый запрос — доверие Actions
Три CVE на pull request форка: снятие блокировки через общую concurrency, отсутствующий PR у комментариев ревью, пропущенный workflow как обязательная проверка. CVE-2026-66877 называет self-hosted runner.
- 3
Видимость и области токенов — второе
Ограниченные учётки против Limited: поиск issues, ключи SSH/GPG, ленты, пакеты, списки орг. Дыры областей: список орг, бейджи workflow, migrate, создание репозитория в орг.
- 4
Загрузки и миграции — третье
Swift, Alpine, Maven разбирались или буферизовались до квоты. Зонды версий GitLab и OneDev могли удерживать воркеры. Git-хуки с 0777 до umask.
Что ещё в changelog
Авторство Actions
continue-on-error на шаге снова принимает выражение. Якоря YAML разрешаются один раз до разбиения jobs. Ноги матрицы группируются по настоящей идентичности job.
Пакеты и git
Swift Registry сохраняет prerelease SemVer. При SIGNING_FORMAT=ssh OpenPGP не проверяется ключом SSH-инстанса.
Поведение видимости
Организации Limited дают аутентифицированным нечленам то же чтение юнитов, что и публичные. Это в notable fixes, не в списке CVE.
Границы
Нет таблицы CVSS, нет принудительного срока, нет статуса Cloud. Дальше в блоге — страница загрузок и документация установки. Для короткой встречи без стены аккаунта wbstorm — это ID комнаты; см. приватность без аккаунта и создать или войти в комнату.
# Sources
# Gitea Blog, 2026-08-29: Gitea 1.27.3 is released
# Changelog: 1.27.3 — 41 merged pull requestЭто новый мажор?
Нет. Блог называет третий патч линейки 1.27.
Публиковали ли CVSS?
На той странице нет. Есть идентификаторы и короткие технические описания, без оценок.
Что делать операторам по тексту блога?
Обновиться как можно скорее. Бинарники на странице загрузок; документация установки связана в том же посте.