[TLP:CLEAR] GitLab opravuje 13 zranitelností

GitLab verzemi 19.2.1, 19.1.3, 19.0.5 opravuje 13 zranitelností v produktech GitLab Community Edition (CE) a GitLab Enterprise Edition (EE) [1]. Nejzávažnější zranitelnosti jsou uvedené níže.

GitLab - sensitive information disclosure (CVE-2026-6267)
CVSS 8.5 (High)

Autentizovanému vzdálenému útočníkovi s rolí Developer je kvůli nedostatečnému řízení přístupu při zpracování interních požadavků v komponentě Workhorse za určitých podmínek umožněno neoprávněně přistupovat k potenciálně citlivým informacím [1][2].

Zranitelnost se nachází v produktech:

  • GitLab CE ve verzích (>=10.1.0 AND <19.0.5) OR (>= 19.1.0 AND < 19.1.3) OR (>= 19.2.0 AND < 19.2.1)
  • GitLab EE ve verzích (>=10.1.0 AND <19.0.5) OR (>= 19.1.0 AND < 19.1.3) OR (>= 19.2.0 AND < 19.2.1)

CVSS: CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:C/C:H/I:H/A:H

Více informací:

GitLab - unauthorized configuration modification (CVE-2026-12436)
CVSS 8.4 (High)

Autentizovanému vzdálenému útočníkovi je v důsledku nedostatečné validace uživatelských atributů při zpracování vstupů v API pro plánování pipeline za určitých podmínek umožněno upravit CI/CD konfiguraci jiného uživatele [1][3].

Zranitelnost se nachází v produktech:

  • GitLab CE ve verzích (>=18.0 AND <19.0.5) OR (>=19.1 AND <19.1.3) OR (>=19.2 AND <19.2.1)
  • GitLab EE ve verzích (>=18.0 AND <19.0.5) OR (>=19.1 AND <19.1.3) OR (>=19.2 AND <19.2.1)

CVSS: CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:C/C:H/I:H/A:L

Více informací:

GitLab - DoS (CVE-2026-15975)
CVSS 7.5 (High)

Neautentizovanému vzdálenému útočníkovi je v důsledku nedostatečného omezování prostředků při zpracování diskusí u Merge Request za určitých podmínek umožněno vyvolat DoS [1][4].

Zranitelnost se nachází v produktech:

  • GitLab CE ve verzích (>=11.8 AND <19.0.5) OR (>=19.1 AND <19.1.3) OR (>=19.2 AND <19.2.1)
  • GitLab EE ve verzích (>=11.8 AND <19.0.5) OR (>=19.1 AND <19.1.3) OR (>=19.2 AND <19.2.1)

CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

Více informací:


Za CESNET-CERTS Táňa Macháčková dne 31. 7. 2026.

CESNET-CERTS Logo