GitLab ha publicado las versiones 19.4.1, 19.3.3 y 19.2.7 para Community Edition y Enterprise Edition. Las actualizaciones corrigen 11 vulnerabilidades y están destinadas a las instalaciones autogestionadas. GitLab.com ya funciona con una versión protegida. Los clientes de GitLab Dedicated no tienen que realizar ninguna acción.

Dos vulnerabilidades tienen una gravedad crítica: CVE-2026-89078 y CVE-2026-93577. En ambos casos, un usuario autenticado puede introducir una expresión regular especialmente preparada en una configuración CI/CD. Bajo determinadas condiciones, esto permite ejecutar código arbitrario en el servidor de GitLab. El primer fallo se debe a un error de memoria al analizar la expresión. El segundo procede de un desbordamiento de enteros durante la compilación. Hasta ahora no se han registrado ataques.

CVE-2026-84739 y CVE-2026-92470 están clasificadas como vulnerabilidades de gravedad alta. La primera permite a un atacante autenticado ejecutar JavaScript en el navegador de una víctima mediante XSS al mostrar cambios en merge requests. La segunda puede revelar valores protegidos de variables CI/CD. Afecta a Enterprise Edition y está relacionada con el análisis de errores de jobs mediante GitLab Duo AI.

Las otras siete vulnerabilidades afectan, entre otros ámbitos, a las comprobaciones de permisos y al acceso a contenidos confidenciales. Una de ellas puede dejar visibles los registros de jobs CI/CD sin autenticación. La versión 19.2.7 también recupera la página de documentación de las notificaciones de Slack.