[TLP:CLEAR] GitLab opravuje 7 zranitelností

GitLab verzemi 19.3.1, 19.2.5 a 19.1.7 opravuje 7 zranitelností v produktech GitLab Community Edition (CE) a GitLab Enterprise Edition (EE) [1]. Nejzávažnější zranitelnosti jsou uvedené níže.

GitLab EE - arbitrary command execution (CVE-2026-18252)
CVSS 7.3 (High)

Autentizovanému vzdálenému útočníkovi s oprávněním role Developer je kvůli zpracování konfigurace agenta Claude ze zdroje kontrolovaného uživatelem v produktu GitLab EE umožněno po interakci uživatele spustit libovolné příkazy v kontextu CI [1][2].

Zranitelnost se nachází v produktu GitLab Enterprise Edition ve verzích (>=18.9 AND <19.1.7) OR (>=19.2 AND <19.2.5) OR (>=19.3 AND <19.3.1).

CVSS: CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:N

Více informací:

GitLab CE/EE - DoS (CVE-2026-77801)
CVSS 6.5 (Medium)

Autentizovanému vzdálenému útočníkovi je kvůli chybějícímu omezení počtu zpracovávaných objektů v import pipeline produktu GitLab CE/EE umožněno vykonat útok DoS zasahující zpracování úloh na pozadí [1][3].

Zranitelnost se nachází v produktech:

  • GitLab Community Edition ve verzích (>=12.8 AND <19.1.7) OR (>=19.2 AND <19.2.5) OR (>=19.3 AND <19.3.1)
  • GitLab Enterprise Edition ve verzích (>=12.8 AND <19.1.7) OR (>=19.2 AND <19.2.5) OR (>=19.3 AND <19.3.1)

CVSS: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H

Více informací:

GitLab EE - DoS (CVE-2025-10903)
CVSS 6.5 (Medium)

Autentizovanému vzdálenému útočníkovi je kvůli nekonečné smyčce při zpracování speciálně upravených dat ve funkci SCIM provisioningu uživatelů produktu GitLab EE umožněno vykonat útok DoS [1][4].

Zranitelnost se nachází v produktu GitLab Enterprise Edition ve verzích (>=11.10 AND <19.1.7) OR (>=19.2 AND <19.2.5) OR (>=19.3 AND <19.3.1).

CVSS: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H

Více informací:


Za CESNET-CERTS Michaela Jarošová dne 1. 9. 2026.

CESNET-CERTS Logo