## Release notes - Security bug fixes - [PR](https://codeberg.org/forgejo/forgejo/pulls/13372): fix: don't cache write permission on first pushed git reference - [PR](https://codeberg.org/forgejo/forgejo/pulls/13184) ([backported](https://codeberg.org/forgejo/forgejo/pulls/13220)): fix: ensure migrations allow/deny host lists are applied to onedev, pagure, and codebase migrators - [PR](https://codeberg.org/forgejo/forgejo/pulls/13185): Improved compliance with the config settings `[migrations].ALLOWED_DOMAINS`, `[migrations].BLOCKED_DOMAINS`, and `[migrations].ALLOW_LOCALNETWORKS`, which control the remotes that Forgejo can access for git & LFS migration and mirroring operations, fixing time-of-check vs. time-of-use issue and missing checks in LFS. - Localization - Backport of translations from Codeberg Translate: [#13354](https://codeberg.org/forgejo/forgejo/pulls/13354) (backport of [#12284](https://codeberg.org/forgejo/forgejo/pulls/12284), [#12728](https://codeberg.org/forgejo/forgejo/pulls/12728)) - Bug fixes - [PR](https://codeberg.org/forgejo/forgejo/pulls/12200) ([backported](https://codeberg.org/forgejo/forgejo/pulls/13209)): fix: Update swift package registry to use the metadata schema from the official Swift docs (#12200) - [PR](https://codeberg.org/forgejo/forgejo/pulls/13140) ([backported](https://codeberg.org/forgejo/forgejo/pulls/13182)): fix: GET /repos/{owner}/{repo}/issues/comments/{id} does not fail if the poster is a deleted user - [PR](https://codeberg.org/forgejo/forgejo/pulls/13040) ([backported](https://codeberg.org/forgejo/forgejo/pulls/13055)): fix: do not try to remove task logs that don't exist (#13040) - [PR](https://codeberg.org/forgejo/forgejo/pulls/12865) ([backported](https://codeberg.org/forgejo/forgejo/pulls/13132)): fix: add support the http HEAD request method for generic packages - Other changes without a feature or bug label - [PR](https://codeberg.org/forgejo/forgejo/pulls/13105) ([backported](https://codeberg.org/forgejo/forgejo/pulls/13115)): chore: remove EXIF stripping capability due to usage of AGPL licensed exif-terminator library - [PR](https://codeberg.org/forgejo/forgejo/pulls/13036) ([backported](https://codeberg.org/forgejo/forgejo/pulls/13042)): correcting referrer policy in HTML `` tag - Included for completeness but not user-facing (chores, etc.) - [PR](https://codeberg.org/forgejo/forgejo/pulls/13348): Update go toolchain directive to v1.26.5 (v15.0/forgejo) - [PR](https://codeberg.org/forgejo/forgejo/pulls/13271) ([backported](https://codeberg.org/forgejo/forgejo/pulls/13311)): chore(refactor): clarify REST API permissions tests - [PR](https://codeberg.org/forgejo/forgejo/pulls/13293) ([backported](https://codeberg.org/forgejo/forgejo/pulls/13301)): fix: intermittent test failure in process cancellation - [PR](https://codeberg.org/forgejo/forgejo/pulls/13289) ([backported](https://codeberg.org/forgejo/forgejo/pulls/13291)): fix: restore Forgejo's capability to build on non-Linux UNIX platforms - [PR](https://codeberg.org/forgejo/forgejo/pulls/13263) ([backported](https://codeberg.org/forgejo/forgejo/pulls/13273)): fix: terminate git (& other) subcommands gracefully on context timeout/cancellation - [PR](https://codeberg.org/forgejo/forgejo/pulls/13262) ([backported](https://codeberg.org/forgejo/forgejo/pulls/13269)): fix: ensure runners either belong to owner or repo when updated (#13262) - [PR](https://codeberg.org/forgejo/forgejo/pulls/13215) ([backported](https://codeberg.org/forgejo/forgejo/pulls/13218)): chore(refactor): remove GetX redundant accessors and use X in services/context/api.go - [PR](https://codeberg.org/forgejo/forgejo/pulls/13143) ([backported](https://codeberg.org/forgejo/forgejo/pulls/13214)): chore(refactor): add getter/setter to APIContext data members - [PR](https://codeberg.org/forgejo/forgejo/pulls/13198): Update module golang.org/x/image to v0.43.0 [SECURITY] (v15.0/forgejo) - [PR](https://codeberg.org/forgejo/forgejo/pulls/13138) ([backported](https://codeberg.org/forgejo/forgejo/pulls/13181)): chore(refactor): s/Base.Data["requiredScopeCategories"]/APIContext.RequiredScopeCategories/ - [PR](https://codeberg.org/forgejo/forgejo/pulls/12512) ([backported](https://codeberg.org/forgejo/forgejo/pulls/13156)): feat: improve REST API permissions functions test coverage - [PR](https://codeberg.org/forgejo/forgejo/pulls/13116) ([backported](https://codeberg.org/forgejo/forgejo/pulls/13119)): ci: don't use redict during Forgejo testing - [PR](https://codeberg.org/forgejo/forgejo/pulls/13087) ([backported](https://codeberg.org/forgejo/forgejo/pulls/13092)): fix: introduce lint-single-response to prevent control flow continuing past a `ctx.Error(...)`-style method