Kritikus biztonsági javításokat adott ki a GitLab
A GitLab kiadta a 19.4.1, 19.3.3 és 19.2.7 verziókat, amelyek több kritikus és magas súlyosságú biztonsági hibát javítanak. A vállalat az önállóan üzemeltetett telepítések azonnali frissítését javasolja.
- Megjelent a GitLab 19.4.1, 19.3.3 és 19.2.7.
- Két kritikus hiba CVSS-értéke 9,9, és tetszőleges kód futtatását tehette lehetővé.
- A javítások XSS- és jogosultságkezelési hibákat is érintenek.
- A GitLab az önállóan üzemeltetett telepítések azonnali frissítését javasolja.
- A GitLab.com már a javított verziót futtatja, a Dedicated ügyfeleknek nincs teendőjük.
Három verzió kapott biztonsági javításokat
A GitLab szeptember 23-án tette közzé a Community Edition és Enterprise Edition kiadású 19.4.1, 19.3.3 és 19.2.7 verziókat. A vállalat közlése szerint ezek fontos hibajavításokat és biztonsági frissítéseket tartalmaznak.
A GitLab határozottan azt ajánlja, hogy minden érintett, saját üzemeltetésű telepítést a lehető leghamarabb frissítsenek a megfelelő javítóverzióra. A GitLab.com már a javított verziót futtatja, a GitLab Dedicated ügyfeleinek pedig nincs teendőjük.
Két kritikus hiba távoli kódfuttatást tehetett lehetővé
A legsúlyosabb javítások a reguláris kifejezések feldolgozását és fordítását érintik. A CVE-2026-89078 az elemzőben jelentkező double free hibát javítja. A GitLab szerint egy hitelesített felhasználó megfelelően kialakított reguláris kifejezéssel, CI/CD-konfiguráción keresztül tetszőleges kódot futtathatott a GitLab szerverén. A sérülékenység CVSS-értéke 9,9.
A CVE-2026-93577 egy egészszám-túlcsordulási hibát szüntet meg a reguláris kifejezések fordítójában. A GitLab leírása szerint ez szintén lehetőséget adhatott hitelesített felhasználónak tetszőleges kód futtatására a szerveren. Ennek CVSS-értéke szintén 9,9.
Mindkét hiba a 19.2.7 előtti 19.2-es, a 19.3.3 előtti 19.3-as, valamint a 19.4.1 előtti 19.4-es verziókat érinti. A hibákat a GitLab HackerOne hibavadászprogramján keresztül jelentették.
XSS és jogosultságkezelési problémák is bekerültek a javításba
A CVE-2026-84739 a merge request diffnézőjének útvonal-összetevőihez kapcsolódó, nem megfelelő tisztításból eredő cross-site scripting hibát javít. A GitLab szerint egy hitelesített felhasználó így JavaScriptet futtathatott egy másik felhasználó böngésző-munkamenetének környezetében. A sérülékenység CVSS-értéke 8,7.
Az Enterprise Edition Duo AI hibakereső funkciójában szintén jogosultságkezelési hibát találtak. A CVE-2026-92470 bizonyos esetekben lehetővé tehette érzékeny CI/CD-változóértékek elérését hibakeresési módban készült feladatnaplókból. Ennek CVSS-értéke 7,7.
A javítások között szerepel továbbá az MCP API hatókörének ellenőrzése, a Direct Transfer importok felhasználói hozzárendelése, az Epic Issues REST API, a Duo Workflow Service tokenkezelése, a GraphQL biztonsági szabályzatai és a CI-feladatnaplók GraphQL API-ja. A felsorolt problémák között közepes és alacsony súlyosságú hibák, köztük versenyhelyzetből eredő hiba is található.
A GitLab az érintett telepítések frissítését kéri
A vállalat szerint minden olyan telepítést frissíteni kell, amely a felsorolt hibák által érintett verziót futtatja. Ha a közlemény nem nevez meg konkrét telepítési típust, akkor az omnibus, forráskód-alapú és Helm Chart telepítések egyaránt érintettek.
A GitLab patch kiadásai két kategóriába tartoznak: az előre ütemezett frissítések havonta kétszer, a hónap második és negyedik szerdáján jelennek meg, a soron kívüli kritikus javítások pedig magas súlyosságú sérülékenységekhez készülnek. A vállalat azt is közölte, hogy a biztonsági hibák részletes issue-leírásait a javítást tartalmazó kiadás után 90 nappal teszik nyilvánossá.
GitLab: GitLab Critical Patch Release: 19.4.1, 19.3.3, 19.2.7


