Gitea 1.27.3 安全補丁是什麼:2026年8月 Actions 與倉庫權限全解析

Gitea 8月29日發布 1.27.3。官網寫安全修復涵蓋 Actions、API、套件倉庫和遷移,共 41 個合併 PR。建議儘快升級。

2026 年 8 月 29 日,Gitea 發布了 1.27.3。官網寫明:這是 1.27 系列的第三個補丁,含一批安全修復,涵蓋 Actions、API、套件倉庫和倉庫遷移。

官方部落格強烈建議儘快升級。文中 CVE 編號以該頁為準。部落格沒有寫 CVSS。下面按集群核對,不寫成操作手冊。

官網部落格CVE 集群升級提示

公開材料寫了什麼

1.27.3
1.27 系列第三個補丁
8/29
Gitea 部落格標註的發布日
41
更新日誌中的合併 PR
集群示例 CVE部落格寫法
Actions 信任CVE-2026-66877concurrency 組可能派發未批准的 fork 任務
Actions 事件CVE-2026-71184評審評論路徑跳過維護者批准
必選檢查CVE-2026-66874被跳過的工作流可能滿足必選狀態
套件CVE-2026-66849受限使用者可下載 Limited 使用者的套件倉庫
遷移 APICVE-2026-70400僅公開權杖可建成私人倉庫

三個集群怎麼讀

  1. 1

    這是補丁,不是大版本

    1.27.3 仍在 1.27 線上。部落格開頭是安全修復,加上介面和 Actions 缺陷。不要寫成新的大版本發布。

  2. 2

    Actions 信任是第一條檢索詞

    列出的三條 CVE 都落在 fork 拉取請求:共享 concurrency 組解開阻塞任務、評審評論未掛拉取請求、被跳過的工作流把必選檢查標成完成。CVE-2026-66877 點名了自託管 runner。

  3. 3

    可見性與權杖範圍是第二組

    受限帳號對 Limited 可見使用者出現在議題搜尋、SSH/GPG 金鑰、動態、套件和組織列表。權杖範圍缺口包括組織列表、工作流徽章、遷移和組織內建倉。

  4. 4

    上傳與遷移是第三組

    Swift、Alpine、Maven 在配額前解析或緩衝。GitLab 與 OneDev 版本探測可能拖住 worker。Git hook 目錄在 umask 前以 0777 建立。

更新日誌還寫了什麼

01

Actions 編寫

步驟級 continue-on-error 再次接受表達式。YAML 錨點在按 job 拆分前解析一次。矩陣分支按真實 job 身分分組。

02

套件與 git

Swift Registry 保留 SemVer 預發布識別。SIGNING_FORMAT 為 ssh 時不再用 SSH 實例金鑰做 OpenPGP 校驗。

03

可見性行為

Limited 可見組織向已登入非成員開放與公開組織相同的單元讀權限。這句在「值得注意的修復」裡,不在 CVE 列表。

邊界

原文沒有 CVSS 表、強制升級截止日期,也沒有單獨寫 Cloud 狀態。部落格下一步是下載頁和安裝文件。若只是要一場不用帳號牆的短會,回 wbstorm 用房間號即可,另見 免帳號與隱私 和 建立或加入房間。

# 來源
# Gitea Blog, 2026-08-29: Gitea 1.27.3 is released
# Changelog:1.27.3 — 41 個合併拉取請求
這是新的大版本嗎?

不是。部落格寫的是 1.27 系列的第三個補丁。

官方公布 CVSS 了嗎?

該頁沒有。列出了編號和簡短技術說明,沒有分數。

維運按原文該做什麼?

儘快升級。二進位在下載頁,安裝文件在同一篇裡有連結。

建立房間