Gitea 1.27.3 安全补丁是什么:2026年8月 Actions 与仓库权限全解析

Gitea 8月29日发布 1.27.3。官网写安全修复覆盖 Actions、API、包仓库和迁移,共 41 个合并 PR。建议尽快升级。

2026 年 8 月 29 日,Gitea 发布了 1.27.3。官网写明:这是 1.27 系列的第三个补丁,含一批安全修复,覆盖 Actions、API、包仓库和仓库迁移。

官方博客强烈建议尽快升级。文中 CVE 编号以该页为准。博客没有写 CVSS。下面按集群核对,不写成操作手册。

官网博客CVE 集群升级提示

公开材料写了什么

1.27.3
1.27 系列第三个补丁
8/29
Gitea 博客标注的发布日
41
更新日志中的合并 PR
集群示例 CVE博客写法
Actions 信任CVE-2026-66877concurrency 组可能派发未批准的 fork 任务
Actions 事件CVE-2026-71184评审评论路径跳过维护者批准
必选检查CVE-2026-66874被跳过的工作流可能满足必选状态
软件包CVE-2026-66849受限用户可下载 Limited 用户的包仓库
迁移 APICVE-2026-70400仅公开令牌可建成私有仓库

三个集群怎么读

  1. 1

    这是补丁,不是大版本

    1.27.3 仍在 1.27 线上。博客开头是安全修复,加上界面和 Actions 缺陷。不要写成新的大版本发布。

  2. 2

    Actions 信任是第一条检索词

    列出的三条 CVE 都落在 fork 拉取请求:共享 concurrency 组解开阻塞任务、评审评论未挂拉取请求、被跳过的工作流把必选检查标成完成。CVE-2026-66877 点名了自托管 runner。

  3. 3

    可见性与令牌范围是第二组

    受限账号对 Limited 可见用户出现在议题搜索、SSH/GPG 密钥、动态、软件包和组织列表。令牌范围缺口包括组织列表、工作流徽章、迁移和组织内建仓。

  4. 4

    上传与迁移是第三组

    Swift、Alpine、Maven 在配额前解析或缓冲。GitLab 与 OneDev 版本探测可能拖住 worker。Git hook 目录在 umask 前以 0777 创建。

更新日志还写了什么

01

Actions 编写

步骤级 continue-on-error 再次接受表达式。YAML 锚点在按 job 拆分前解析一次。矩阵分支按真实 job 身份分组。

02

软件包与 git

Swift Registry 保留 SemVer 预发布标识。SIGNING_FORMAT 为 ssh 时不再用 SSH 实例密钥做 OpenPGP 校验。

03

可见性行为

Limited 可见组织向已登录非成员开放与公开组织相同的单元读权限。这句在「值得注意的修复」里,不在 CVE 列表。

边界

原文没有 CVSS 表、强制升级截止日期,也没有单独写 Cloud 状态。博客下一步是下载页和安装文档。若只是要一场不用账号墙的短会,回 wbstorm 用房间号即可,另见 免账号与隐私 和 创建或加入房间。

# 来源
# Gitea Blog, 2026-08-29: Gitea 1.27.3 is released
# Changelog:1.27.3 — 41 个合并拉取请求
这是新的大版本吗?

不是。博客写的是 1.27 系列的第三个补丁。

官方公布 CVSS 了吗?

该页没有。列出了编号和简短技术说明,没有分数。

运维按原文该做什么?

尽快升级。二进制在下载页,安装文档在同一篇博文里有链接。

创建房间