Gitea 1.27.3 安全补丁是什么:2026年8月 Actions 与仓库权限全解析
Gitea 8月29日发布 1.27.3。官网写安全修复覆盖 Actions、API、包仓库和迁移,共 41 个合并 PR。建议尽快升级。
2026 年 8 月 29 日,Gitea 发布了 1.27.3。官网写明:这是 1.27 系列的第三个补丁,含一批安全修复,覆盖 Actions、API、包仓库和仓库迁移。
官方博客强烈建议尽快升级。文中 CVE 编号以该页为准。博客没有写 CVSS。下面按集群核对,不写成操作手册。
公开材料写了什么
| 集群 | 示例 CVE | 博客写法 |
|---|---|---|
| Actions 信任 | CVE-2026-66877 | concurrency 组可能派发未批准的 fork 任务 |
| Actions 事件 | CVE-2026-71184 | 评审评论路径跳过维护者批准 |
| 必选检查 | CVE-2026-66874 | 被跳过的工作流可能满足必选状态 |
| 软件包 | CVE-2026-66849 | 受限用户可下载 Limited 用户的包仓库 |
| 迁移 API | CVE-2026-70400 | 仅公开令牌可建成私有仓库 |
三个集群怎么读
- 1
这是补丁,不是大版本
1.27.3 仍在 1.27 线上。博客开头是安全修复,加上界面和 Actions 缺陷。不要写成新的大版本发布。
- 2
Actions 信任是第一条检索词
列出的三条 CVE 都落在 fork 拉取请求:共享 concurrency 组解开阻塞任务、评审评论未挂拉取请求、被跳过的工作流把必选检查标成完成。CVE-2026-66877 点名了自托管 runner。
- 3
可见性与令牌范围是第二组
受限账号对 Limited 可见用户出现在议题搜索、SSH/GPG 密钥、动态、软件包和组织列表。令牌范围缺口包括组织列表、工作流徽章、迁移和组织内建仓。
- 4
上传与迁移是第三组
Swift、Alpine、Maven 在配额前解析或缓冲。GitLab 与 OneDev 版本探测可能拖住 worker。Git hook 目录在 umask 前以 0777 创建。
更新日志还写了什么
Actions 编写
步骤级 continue-on-error 再次接受表达式。YAML 锚点在按 job 拆分前解析一次。矩阵分支按真实 job 身份分组。
软件包与 git
Swift Registry 保留 SemVer 预发布标识。SIGNING_FORMAT 为 ssh 时不再用 SSH 实例密钥做 OpenPGP 校验。
可见性行为
Limited 可见组织向已登录非成员开放与公开组织相同的单元读权限。这句在「值得注意的修复」里,不在 CVE 列表。
边界
原文没有 CVSS 表、强制升级截止日期,也没有单独写 Cloud 状态。博客下一步是下载页和安装文档。若只是要一场不用账号墙的短会,回 wbstorm 用房间号即可,另见 免账号与隐私 和 创建或加入房间。
# 来源
# Gitea Blog, 2026-08-29: Gitea 1.27.3 is released
# Changelog:1.27.3 — 41 个合并拉取请求这是新的大版本吗?
不是。博客写的是 1.27 系列的第三个补丁。
官方公布 CVSS 了吗?
该页没有。列出了编号和简短技术说明,没有分数。
运维按原文该做什么?
尽快升级。二进制在下载页,安装文档在同一篇博文里有链接。