[TLP:CLEAR] GitLab CE/EE opravuje 12 zranitelností

GitLab verzemi 19.0.2, 18.11.5 a 18.10.8 opravuje 12 zranitelností v produktech GitLab Community Edition (CE) a Enterprise Edition (EE). Nejzávažnější z nich naleznete níže, zbylé pak na [1].

GitLab EE - improper access control (CVE-2026-6552)
CVSS 8.7 (High)

Autentizovanému vzdálenému útočníkovi s rolí vlastníka skupiny je kvůli nesprávné autorizaci ve funkcionalitě správy identit Group SAML umožněno převzít účet jiného člena skupiny v GitLab EE [1].

Zranitelnost se nachází v produktu GitLab Enterprise Edition ve verzích (>=15.5 AND <18.10.8) OR (>=18.11 AND <18.11.5) OR (>=19.0 AND <19.0.2).

CVSS: CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:N

Více informací:

Zranitelnost byla veřejně oznámena 10. 6. 2026.

GitLab EE - XSS (CVE-2026-10087)
CVSS 8.7 (High)

Autentizovanému vzdálenému útočníkovi s oprávněními role Developer je kvůli nesprávné sanitizaci vstupu v Analytics Dashboard umožněno zneužít zranitelnost typu XSS a spustit libovolný kód jménem cílového uživatele v GitLab EE [1].

Zranitelnost se nachází v produktu GitLab EE ve verzích (>=17.1 AND <18.10.8) OR (>=18.11 AND <18.11.5) OR (>=19.0 AND <19.0.2).

CVSS: CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:N

Více informací:

Zranitelnost byla veřejně oznámena 10. 6. 2026.

GitLab CE/EE - DoS (CVE-2026-7250)
CVSS 7.5 (High)

Neautentizovanému vzdálenému útočníkovi je kvůli nesprávné validaci vstupu v middlewaru pro parsování API požadavků umožněno vykonat útok DoS v GitLab CE/EE [1].

Zranitelnost se nachází v produktech:

  • GitLab Community Edition ve verzích (>=12.10 AND <18.10.8) OR (>=18.11 AND <18.11.5) OR (>=19.0 AND <19.0.2)
  • GitLab Enterprise Edition ve verzích (>=12.10 AND <18.10.8) OR (>=18.11 AND <18.11.5) OR (>=19.0 AND <19.0.2)

CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

Více informací:

Zranitelnost byla veřejně oznámena 10. 6. 2026.

GitLab EE - HTML injection (CVE-2026-8589)
CVSS 7.3 (High)

Autentizovanému vzdálenému útočníkovi je kvůli nesprávné sanitizaci uživatelského vstupu v některých polích nastavení skupiny umožněno zneužít zranitelnost typu HTML injection a přidat neoprávněné e-mailové adresy k účtu cílového uživatele v GitLab EE [1].

Zranitelnost se nachází v produktu GitLab Enterprise Edition ve verzích (>=13.1.4 AND <=18.10.8) OR (>=18.11 AND <18.11.5) OR (>=19.0 AND <19.0.2).

CVSS: CVSS:3.1/AV:N/AC:H/PR:H/UI:R/S:C/C:H/I:H/A:N

Více informací:

Zranitelnost byla veřejně oznámena 10. 6. 2026.

GitLab CE/EE - DoS (CVE-2026-1500)
CVSS 6.5 (Medium)

Autentizovanému vzdálenému útočníkovi je kvůli nekontrolované spotřebě prostředků při zpracování speciálně upraveného souboru umožněno vykonat útok DoS v GitLab CE/EE [1].

Zranitelnost se nachází v produktech:

  • GitLab Community Edition ve verzích (>=17.10 AND <18.10.8) OR (>=18.11 AND <18.11.5) OR (>=19.0 AND <19.0.2)
  • GitLab Enterprise Edition ve verzích (>=17.10 AND <18.10.8) OR (>=18.11 AND <18.11.5) OR (>=19.0 AND <19.0.2)

CVSS: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H

Více informací:

Zranitelnost byla veřejně oznámena 10. 6. 2026.

GitLab CE/EE - improper access control (CVE-2026-6269)
CVSS 5.4 (Medium)

Autentizovanému vzdálenému útočníkovi s oprávněními role Developer je kvůli nesprávnému vynucování autorizace v Merge Requests API umožněno upravovat skryté merge requesty v GitLab CE/EE [1].

Zranitelnost se nachází v produktech:

  • GitLab Community Edition ve verzích (>=15.10 AND <18.10.8) OR (>=18.11 AND <18.11.5) OR (>=19.0 AND <19.0.2)
  • GitLab Enterprise Edition ve verzích (>=15.10 AND <18.10.8) OR (>=18.11 AND <18.11.5) OR (>=19.0 AND <19.0.2)

CVSS: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:N

Více informací:

Zranitelnost byla veřejně oznámena 10. 6. 2026.


Za CESNET-CERTS Michaela Jarošová dne 11. 6. 2026.

CESNET-CERTS Logo