Gitea 1.27.3 安全補丁是什麼:2026年8月 Actions 與倉庫權限全解析
Gitea 8月29日發布 1.27.3。官網寫安全修復涵蓋 Actions、API、套件倉庫和遷移,共 41 個合併 PR。建議儘快升級。
2026 年 8 月 29 日,Gitea 發布了 1.27.3。官網寫明:這是 1.27 系列的第三個補丁,含一批安全修復,涵蓋 Actions、API、套件倉庫和倉庫遷移。
官方部落格強烈建議儘快升級。文中 CVE 編號以該頁為準。部落格沒有寫 CVSS。下面按集群核對,不寫成操作手冊。
公開材料寫了什麼
| 集群 | 示例 CVE | 部落格寫法 |
|---|---|---|
| Actions 信任 | CVE-2026-66877 | concurrency 組可能派發未批准的 fork 任務 |
| Actions 事件 | CVE-2026-71184 | 評審評論路徑跳過維護者批准 |
| 必選檢查 | CVE-2026-66874 | 被跳過的工作流可能滿足必選狀態 |
| 套件 | CVE-2026-66849 | 受限使用者可下載 Limited 使用者的套件倉庫 |
| 遷移 API | CVE-2026-70400 | 僅公開權杖可建成私人倉庫 |
三個集群怎麼讀
- 1
這是補丁,不是大版本
1.27.3 仍在 1.27 線上。部落格開頭是安全修復,加上介面和 Actions 缺陷。不要寫成新的大版本發布。
- 2
Actions 信任是第一條檢索詞
列出的三條 CVE 都落在 fork 拉取請求:共享 concurrency 組解開阻塞任務、評審評論未掛拉取請求、被跳過的工作流把必選檢查標成完成。CVE-2026-66877 點名了自託管 runner。
- 3
可見性與權杖範圍是第二組
受限帳號對 Limited 可見使用者出現在議題搜尋、SSH/GPG 金鑰、動態、套件和組織列表。權杖範圍缺口包括組織列表、工作流徽章、遷移和組織內建倉。
- 4
上傳與遷移是第三組
Swift、Alpine、Maven 在配額前解析或緩衝。GitLab 與 OneDev 版本探測可能拖住 worker。Git hook 目錄在 umask 前以 0777 建立。
更新日誌還寫了什麼
Actions 編寫
步驟級 continue-on-error 再次接受表達式。YAML 錨點在按 job 拆分前解析一次。矩陣分支按真實 job 身分分組。
套件與 git
Swift Registry 保留 SemVer 預發布識別。SIGNING_FORMAT 為 ssh 時不再用 SSH 實例金鑰做 OpenPGP 校驗。
可見性行為
Limited 可見組織向已登入非成員開放與公開組織相同的單元讀權限。這句在「值得注意的修復」裡,不在 CVE 列表。
邊界
原文沒有 CVSS 表、強制升級截止日期,也沒有單獨寫 Cloud 狀態。部落格下一步是下載頁和安裝文件。若只是要一場不用帳號牆的短會,回 wbstorm 用房間號即可,另見 免帳號與隱私 和 建立或加入房間。
# 來源
# Gitea Blog, 2026-08-29: Gitea 1.27.3 is released
# Changelog:1.27.3 — 41 個合併拉取請求這是新的大版本嗎?
不是。部落格寫的是 1.27 系列的第三個補丁。
官方公布 CVSS 了嗎?
該頁沒有。列出了編號和簡短技術說明,沒有分數。
維運按原文該做什麼?
儘快升級。二進位在下載頁,安裝文件在同一篇裡有連結。