GitLab hat die Versionen 19.4.1, 19.3.3 und 19.2.7 für Community Edition und Enterprise Edition veröffentlicht. Die Updates schließen insgesamt elf Schwachstellen und richten sich an Betreiber selbst verwalteter Installationen. GitLab.com läuft bereits mit einer abgesicherten Version. Kunden von GitLab Dedicated müssen nichts aktualisieren.
Zwei Lücken tragen die Einstufung kritisch: CVE-2026-89078 und CVE-2026-93577. Angemeldete Nutzer können in beiden Fällen einen speziell präparierten regulären Ausdruck über eine CI/CD-Konfiguration einschleusen. Unter bestimmten Bedingungen lässt sich damit beliebiger Code auf dem GitLab-Server ausführen. Die erste Schwachstelle beruht auf einem Speicherfehler beim Parsen des Ausdrucks. Die zweite entsteht durch einen Integer-Überlauf beim Kompilieren. Berichte über Angriffe gibt es bislang nicht.
CVE-2026-84739 und CVE-2026-92470 gelten als hochriskant. Die erste Lücke erlaubt angemeldeten Angreifern eine XSS-Attacke mit JavaScript im Browser eines Opfers. Der Angriff erfolgt bei der Anzeige von Änderungen an Merge-Requests. Die zweite kann geschützte Werte von CI/CD-Variablen offenlegen. Sie betrifft die Enterprise Edition und steht mit der Job-Fehleranalyse durch GitLab Duo AI in Verbindung.
Die übrigen sieben Lücken betreffen unter anderem Berechtigungsprüfungen und vertrauliche Inhalte. Eine davon kann CI/CD-Jobprotokolle ohne Anmeldung lesbar machen. In Version 19.2.7 wurde außerdem die Dokumentationsseite für Slack-Benachrichtigungen wiederhergestellt.




Kommentare
Noch keine Kommentare — schreib den ersten.
Starte die Diskussion
Kein Konto, kein Passwort nötig — gib einfach deine E-Mail-Adresse ein, wir senden dir einen einmaligen Anmelde-Link. Beim ersten Mal bist du damit automatisch angemeldet.
Deine Bewertung wird nach der Anmeldung automatisch übernommen.
Schau in dein Postfach
Wir haben einen Anmelde-Link an … gesendet. Öffne ihn auf diesem Gerät — dieser Tab meldet dich automatisch an.
Nichts angekommen? Wirf einen Blick in den Spam-Ordner — und markiere die Mail dort als „Kein Spam“, dann landet sie künftig direkt im Postfach.