[TLP:CLEAR] GitLab CE/EE opravuje 13 zranitelností

GitLab verziami 19.1.1, 19.0.3 a 18.11.6 opravuje 13 zraniteľností v produktoch GitLab Community Edition (CE) a Enterprise Edition (EE). Najzávažnejšie z nich sú popísané nižšie, zvyšok nájdete na [1].

GitLab EE - XSS (CVE-2026-10086)
CVSS 8.7 (High)

Autentizovanému vzdialenému útočníkovi s oprávneniami roly Developer je za určitých podmienok v dôsledku nedostatočnej sanitizácie vstupu od používateľa umožnené spustiť ľubovoľný klientsky kód v kontexte relácie iného používateľa [1].

Zraniteľnosť sa nachádza v produkte GitLab EE vo verziách (>=16.4 AND <18.11.6) OR (>=19.0 AND <19.0.3) OR (>=19.1 AND <19.1.1).

CVSS: CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:N

Viac informácií:

Zraniteľnosť bola verejne oznámená 24. 6. 2026.

GitLab CE/EE - XSS (CVE-2026-10712)
CVSS 8.0 (High)

Neautentizovanému vzdialenému útočníkovi je za určitých podmienok v dôsledku nesprávnej validácie cesty umožnené spustiť ľubovoľný JavaScript v prehliadači používateľa [1].

Zraniteľnosť sa nachádza v produkte GitLab CE/EE vo verziách (>=18.10 AND <18.11.6) OR (>=19.0 AND <19.0.3) OR (>=19.1 AND <19.1.1).

CVSS: CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:C/C:H/I:H/A:N

Viac informácií:

Zraniteľnosť bola verejne oznámená 24. 6. 2026.

GitLab EE - information disclosure (CVE-2026-12053)
CVSS 7.7 (High)

Autentizovanému vzdialenému útočníkovi s nízkymi oprávneniami je za určitých podmienok v dôsledku nedostatočného filtrovania výstupu v Duo Workflows umožnené získať prístup k citlivým informáciám, ktoré už boli uložené do repozitára [1].

Zraniteľnosť sa nachádza v produkte GitLab EE vo verziách >=19.1 AND <19.1.1.

CVSS: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:N/A:N

Viac informácií:

Zraniteľnosť bola verejne oznámená 24. 6. 2026.


Za CESNET-CERTS Henrieta Paločková dňa 25. 6. 2026.

CESNET-CERTS Logo