The Daily Commit · Edición de sección Portada PHP AI Dev EN DE FR ES

Independent. Nonpartisan. Untested in production.

viernes, 25 de septiembre de 2026 HEISE DEVELOPER
Seguridad!

GitLab corrige 11 fallos en tres ramas de versión

Las versiones 19.4.1, 19.3.3 y 19.2.7 de GitLab corrigen 11 vulnerabilidades en Community Edition y Enterprise Edition.

HEISE DEVELOPER — Dos fallos críticos permiten a usuarios autenticados ejecutar código mediante expresiones regulares manipuladas en configuraciones CI/CD. No se han comunicado ataques hasta ahora. GitLab pide actualizar cuanto antes las instalaciones autogestionadas. GitLab.com ya está protegido.

GitLab ha publicado las versiones 19.4.1, 19.3.3 y 19.2.7 para Community Edition y Enterprise Edition. Las actualizaciones corrigen 11 vulnerabilidades y están destinadas a las instalaciones autogestionadas. GitLab.com ya funciona con una versión protegida. Los clientes de GitLab Dedicated no tienen que realizar ninguna acción.

Dos vulnerabilidades tienen una gravedad crítica: CVE-2026-89078 y CVE-2026-93577. En ambos casos, un usuario autenticado puede introducir una expresión regular especialmente preparada en una configuración CI/CD. Bajo determinadas condiciones, esto permite ejecutar código arbitrario en el servidor de GitLab. El primer fallo se debe a un error de memoria al analizar la expresión. El segundo procede de un desbordamiento de enteros durante la compilación. Hasta ahora no se han registrado ataques.

CVE-2026-84739 y CVE-2026-92470 están clasificadas como vulnerabilidades de gravedad alta. La primera permite a un atacante autenticado ejecutar JavaScript en el navegador de una víctima mediante XSS al mostrar cambios en merge requests. La segunda puede revelar valores protegidos de variables CI/CD. Afecta a Enterprise Edition y está relacionada con el análisis de errores de jobs mediante GitLab Duo AI.

Las otras siete vulnerabilidades afectan, entre otros ámbitos, a las comprobaciones de permisos y al acceso a contenidos confidenciales. Una de ellas puede dejar visibles los registros de jobs CI/CD sin autenticación. La versión 19.2.7 también recupera la página de documentación de las notificaciones de Slack.

Leer la fuente original (en alemán) ↗

Valora este artículo: 0

Tribuna de lectores

Aún no hay aportaciones — abre el debate.

◀ Breves — Page D1

All stories real, just louder · The Daily Commit · Edición de pantalla · Información legal · Política de privacidad