From a6e141f805ce138074b8fa64cc92c9d0402f95e5 Mon Sep 17 00:00:00 2001 From: forgejo-release-manager Date: Tue, 12 May 2026 09:08:47 +0200 Subject: [PATCH] chore(release-notes): Forgejo v11.0.14 [skip ci] (#12535) https://codeberg.org/forgejo/forgejo/milestone/84476 Reviewed-on: https://codeberg.org/forgejo/forgejo/pulls/12535 Reviewed-by: Beowulf --- release-notes-published/11.0.14.md | 17 +++++++++++++++++ 1 file changed, 17 insertions(+) create mode 100644 release-notes-published/11.0.14.md diff --git a/release-notes-published/11.0.14.md b/release-notes-published/11.0.14.md new file mode 100644 index 0000000000..1c7bf69e3f --- /dev/null +++ b/release-notes-published/11.0.14.md @@ -0,0 +1,17 @@ + + + + +## Release notes + +- Security bug fixes + - [PR](https://codeberg.org/forgejo/forgejo/pulls/12495): fix: prevent git write to wiki repo from unauthorized user via git HTTP + - [PR](https://codeberg.org/forgejo/forgejo/pulls/12495): fix: prevent LFS authorization token from being used for read/write access after user's access is restricted from Forgejo + - [PR](https://codeberg.org/forgejo/forgejo/pulls/12495): fix: prevent scoped API access (OAuth tokens, Access tokens) from accessing resources beyond their permitted scope via non-API endpoints (e.g. /user/repo/raw/...) + - [PR](https://codeberg.org/forgejo/forgejo/pulls/12495): fix: implementing missing OAuth validation checks, improve protections against race conditions + - [PR](https://codeberg.org/forgejo/forgejo/pulls/12495): fix: prevent OAuth redirect URI spoofing via non-ascii case collision + - [PR](https://codeberg.org/forgejo/forgejo/pulls/12495): fix: strengthen Actions Artifact V4 signature algorithm against spoofing attacks +- Included for completeness but not user-facing (chores, etc.) + - [PR](https://codeberg.org/forgejo/forgejo/pulls/12527): Update dependency mermaid to v11.15.0 [SECURITY] (v11.0/forgejo) + - [PR](https://codeberg.org/forgejo/forgejo/pulls/12463): Update module golang.org/x/net to v0.53.0 [SECURITY] (v11.0/forgejo) +