[TLP:CLEAR] GitLab opravuje 18 zranitelností

GitLab verzemi 19.3.2, 19.2.6 a 19.1.8 opravuje 18 zranitelností, z toho 2 kritické v produktech GitLab Community Edition (CE) a GitLab Enterprise Edition (EE) [1]. Nejzávažnější zranitelnosti jsou uvedené níže.

GitLab CE/EE - arbitrary file read (CVE-2026-85706)
CVSS 10.0 (Critical)

Neautentizovanému vzdálenému útočníkovi je kvůli nedostatečnému omezení cest v API pro commity repozitáře umožněno číst libovolné soubory ze serveru [1].

Zranitelnost se nachází v produktech:

  • GitLab Community Edition ve verzích (>=18.7 AND <19.1.8) OR (>=19.2 AND <19.2.6) OR (>=19.3 AND <19.3.2)
  • GitLab Enterprise Edition ve verzích (>=18.7 AND <19.1.8) OR (>=19.2 AND <19.2.6) OR (>=19.3 AND <19.3.2)

CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:N

Více informací:

GitLab EE - credential disclosure (CVE-2026-87719)
CVSS 9.9 (Critical)

Autentizovanému vzdálenému útočníkovi s přístupem k Duo Chat je kvůli nezabezpečené deserializaci v serializátoru GraphQL subscriptions umožněno získat konfiguraci instance Advanced Search a citlivé přihlašovací údaje [1].

Zranitelnost se nachází v produktu GitLab Enterprise Edition ve verzích (>=18.3 AND <19.1.8) OR (>=19.2 AND <19.2.6) OR (>=19.3 AND <19.3.2).

CVSS: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H

Více informací:

GitLab EE - RCE (CVE-2026-88765)
CVSS 8.5 (High)

Autentizovanému vzdálenému útočníkovi je kvůli přetečení vyrovnávací paměti během indexace Advanced Search umožněno importem upraveného exportu Git projektu spustit libovolný kód [1].

Zranitelnost se nachází v produktu GitLab Enterprise Edition ve verzích (>=12.3 AND <19.1.8) OR (>=19.2 AND <19.2.6) OR (>=19.3 AND <19.3.2).

CVSS: CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:C/C:H/I:H/A:H

Více informací:

GitLab EE - privilege escalation (CVE-2026-79708)
CVSS 8.5 (High)

Autentizovanému vzdálenému útočníkovi s oprávněním Developer je kvůli nedostatečnému ověření rozsahu umožněno prostřednictvím testovací pipeline získat chráněné CI/CD proměnné určené pro vyšší role [1].

Zranitelnost se nachází v produktu GitLab Enterprise Edition ve verzích (>=19.0 AND <19.1.8) OR (>=19.2 AND <19.2.6) OR (>=19.3 AND <19.3.2).

CVSS: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:L/I:H/A:N

Více informací:


Za CESNET-CERTS Michaela Jarošová dne 11. 9. 2026.

CESNET-CERTS Logo