€0.00 — free as in speechtonight's forecast: clear skies over production Cache: warm · Deploys: fair, 0% rollbacks expectedset by moonlight, shipped before dawn · deploy freely Page A2

❦The Daily Commit❦ ☾The Nightly Build☽

Dev news, typeset daily — PHP · AI · The Wider Stack

The developer's evening paper — PHP · AI · The Wider Stack

miércoles, 30 de septiembre de 2026 Vol. I — No. 679 · Edición matinalEdición vespertina EN DE FR ES

Dev · Seguridad

GitLab corrige 11 fallos en tres ramas de versión

Las versiones 19.4.1, 19.3.3 y 19.2.7 de GitLab corrigen 11 vulnerabilidades en Community Edition y Enterprise Edition.

seleccionado por Heiko

Dos fallos críticos permiten a usuarios autenticados ejecutar código mediante expresiones regulares manipuladas en configuraciones CI/CD. No se han comunicado ataques hasta ahora. GitLab pide actualizar cuanto antes las instalaciones autogestionadas. GitLab.com ya está protegido.

GitLab ha publicado las versiones 19.4.1, 19.3.3 y 19.2.7 para Community Edition y Enterprise Edition. Las actualizaciones corrigen 11 vulnerabilidades y están destinadas a las instalaciones autogestionadas. GitLab.com ya funciona con una versión protegida. Los clientes de GitLab Dedicated no tienen que realizar ninguna acción.

Dos vulnerabilidades tienen una gravedad crítica: CVE-2026-89078 y CVE-2026-93577. En ambos casos, un usuario autenticado puede introducir una expresión regular especialmente preparada en una configuración CI/CD. Bajo determinadas condiciones, esto permite ejecutar código arbitrario en el servidor de GitLab. El primer fallo se debe a un error de memoria al analizar la expresión. El segundo procede de un desbordamiento de enteros durante la compilación. Hasta ahora no se han registrado ataques.

CVE-2026-84739 y CVE-2026-92470 están clasificadas como vulnerabilidades de gravedad alta. La primera permite a un atacante autenticado ejecutar JavaScript en el navegador de una víctima mediante XSS al mostrar cambios en merge requests. La segunda puede revelar valores protegidos de variables CI/CD. Afecta a Enterprise Edition y está relacionada con el análisis de errores de jobs mediante GitLab Duo AI.

Las otras siete vulnerabilidades afectan, entre otros ámbitos, a las comprobaciones de permisos y al acceso a contenidos confidenciales. Una de ellas puede dejar visibles los registros de jobs CI/CD sin autenticación. La versión 19.2.7 también recupera la página de documentación de las notificaciones de Slack.

Leer la fuente original (en alemán) ↗

Valora este artículo: 0

Tribuna de lectores

Aún no hay aportaciones — abre el debate.

← The Daily CommitThe Nightly Build — Page A1