Патчи безопасности Gitea 1.27.3: разбор Actions и API 2026

Gitea 1.27.3 вышел 29 августа с большим пакетом безопасности. Блог пишет о доверии Actions, областях токенов, видимости пакетов и зависаниях миграции. 41 PR. Обновляться как можно скорее.

29 августа 2026 Gitea выпустила 1.27.3. Официально: третий патч линейки 1.27, большой набор правок безопасности по Actions, API, реестру пакетов и миграции репозиториев.

Блог настоятельно советует обновиться как можно скорее. Номера CVE — с той страницы. CVSS нет. Сверка по кластерам, не инструкция.

Официальный блогКластеры CVEЗаметка об обновлении

Что печатает публичный текст

1.27.3
Третий патч линейки 1.27
8/29
Дата в блоге Gitea
41
Слитых PR в changelog
КластерПример CVEФормулировка блога
Доверие ActionsCVE-2026-66877Группа concurrency могла отправить неодобренные jobs форка
События ActionsCVE-2026-71184Путь комментария ревью пропускал одобрение мейнтейнера
Обязательные проверкиCVE-2026-66874Пропущенный workflow мог закрыть обязательный статус
ПакетыCVE-2026-66849Ограниченная учётка могла скачать реестр Limited
API migrateCVE-2026-70400Public-only токен мог создать частный репозиторий

Как читать три кластера

  1. 1

    Патч, не мажор

    1.27.3 остаётся на линии 1.27. Заход — безопасность плюс баги UI и Actions. Не читать как новый мажор.

  2. 2

    Первый запрос — доверие Actions

    Три CVE на pull request форка: снятие блокировки через общую concurrency, отсутствующий PR у комментариев ревью, пропущенный workflow как обязательная проверка. CVE-2026-66877 называет self-hosted runner.

  3. 3

    Видимость и области токенов — второе

    Ограниченные учётки против Limited: поиск issues, ключи SSH/GPG, ленты, пакеты, списки орг. Дыры областей: список орг, бейджи workflow, migrate, создание репозитория в орг.

  4. 4

    Загрузки и миграции — третье

    Swift, Alpine, Maven разбирались или буферизовались до квоты. Зонды версий GitLab и OneDev могли удерживать воркеры. Git-хуки с 0777 до umask.

Что ещё в changelog

01

Авторство Actions

continue-on-error на шаге снова принимает выражение. Якоря YAML разрешаются один раз до разбиения jobs. Ноги матрицы группируются по настоящей идентичности job.

02

Пакеты и git

Swift Registry сохраняет prerelease SemVer. При SIGNING_FORMAT=ssh OpenPGP не проверяется ключом SSH-инстанса.

03

Поведение видимости

Организации Limited дают аутентифицированным нечленам то же чтение юнитов, что и публичные. Это в notable fixes, не в списке CVE.

Границы

Нет таблицы CVSS, нет принудительного срока, нет статуса Cloud. Дальше в блоге — страница загрузок и документация установки. Для короткой встречи без стены аккаунта wbstorm — это ID комнаты; см. приватность без аккаунта и создать или войти в комнату.

# Sources
# Gitea Blog, 2026-08-29: Gitea 1.27.3 is released
# Changelog: 1.27.3 — 41 merged pull request
Это новый мажор?

Нет. Блог называет третий патч линейки 1.27.

Публиковали ли CVSS?

На той странице нет. Есть идентификаторы и короткие технические описания, без оценок.

Что делать операторам по тексту блога?

Обновиться как можно скорее. Бинарники на странице загрузок; документация установки связана в том же посте.

Начать бесплатную встречу