GitLab hat die Versionen 19.4.1, 19.3.3 und 19.2.7 für Community Edition und Enterprise Edition veröffentlicht. Die Updates schließen insgesamt elf Schwachstellen und richten sich an Betreiber selbst verwalteter Installationen. GitLab.com läuft bereits mit einer abgesicherten Version. Kunden von GitLab Dedicated müssen nichts aktualisieren.

Zwei Lücken tragen die Einstufung kritisch: CVE-2026-89078 und CVE-2026-93577. Angemeldete Nutzer können in beiden Fällen einen speziell präparierten regulären Ausdruck über eine CI/CD-Konfiguration einschleusen. Unter bestimmten Bedingungen lässt sich damit beliebiger Code auf dem GitLab-Server ausführen. Die erste Schwachstelle beruht auf einem Speicherfehler beim Parsen des Ausdrucks. Die zweite entsteht durch einen Integer-Überlauf beim Kompilieren. Berichte über Angriffe gibt es bislang nicht.

CVE-2026-84739 und CVE-2026-92470 gelten als hochriskant. Die erste Lücke erlaubt angemeldeten Angreifern eine XSS-Attacke mit JavaScript im Browser eines Opfers. Der Angriff erfolgt bei der Anzeige von Änderungen an Merge-Requests. Die zweite kann geschützte Werte von CI/CD-Variablen offenlegen. Sie betrifft die Enterprise Edition und steht mit der Job-Fehleranalyse durch GitLab Duo AI in Verbindung.

Die übrigen sieben Lücken betreffen unter anderem Berechtigungsprüfungen und vertrauliche Inhalte. Eine davon kann CI/CD-Jobprotokolle ohne Anmeldung lesbar machen. In Version 19.2.7 wurde außerdem die Dokumentationsseite für Slack-Benachrichtigungen wiederhergestellt.