GitLab ha publicado las versiones 19.4.1, 19.3.3 y 19.2.7 para Community Edition y Enterprise Edition. Las actualizaciones corrigen 11 vulnerabilidades y están destinadas a las instalaciones autogestionadas. GitLab.com ya funciona con una versión protegida. Los clientes de GitLab Dedicated no tienen que realizar ninguna acción.
Dos vulnerabilidades tienen una gravedad crítica: CVE-2026-89078 y CVE-2026-93577. En ambos casos, un usuario autenticado puede introducir una expresión regular especialmente preparada en una configuración CI/CD. Bajo determinadas condiciones, esto permite ejecutar código arbitrario en el servidor de GitLab. El primer fallo se debe a un error de memoria al analizar la expresión. El segundo procede de un desbordamiento de enteros durante la compilación. Hasta ahora no se han registrado ataques.
CVE-2026-84739 y CVE-2026-92470 están clasificadas como vulnerabilidades de gravedad alta. La primera permite a un atacante autenticado ejecutar JavaScript en el navegador de una víctima mediante XSS al mostrar cambios en merge requests. La segunda puede revelar valores protegidos de variables CI/CD. Afecta a Enterprise Edition y está relacionada con el análisis de errores de jobs mediante GitLab Duo AI.
Las otras siete vulnerabilidades afectan, entre otros ámbitos, a las comprobaciones de permisos y al acceso a contenidos confidenciales. Una de ellas puede dejar visibles los registros de jobs CI/CD sin autenticación. La versión 19.2.7 también recupera la página de documentación de las notificaciones de Slack.




Comentarios
Aún no hay comentarios — escribe el primero.
Inicia la conversación
Sin cuenta ni contraseña — introduce tu correo y te enviamos un enlace de acceso de un solo uso. ¿Primera vez? Todo se configura automáticamente.
Tu valoración se aplicará automáticamente al iniciar sesión.
Revisa tu bandeja de entrada
Hemos enviado un enlace de acceso a …. Ábrelo en este dispositivo — esta pestaña te conectará automáticamente.
¿No llega nada? Mira en la carpeta de spam — y marca el correo como «No es spam» para que la próxima vez llegue directo.