GitLab a publié les versions 19.4.1, 19.3.3 et 19.2.7 pour Community Edition et Enterprise Edition. Ces mises à jour corrigent 11 vulnérabilités et concernent les installations administrées par leurs exploitants. GitLab.com utilise déjà une version sécurisée. Les clients de GitLab Dedicated n’ont aucune intervention à effectuer.

Deux failles sont classées critiques, CVE-2026-89078 et CVE-2026-93577. Dans les deux cas, un utilisateur authentifié peut placer une expression régulière spécialement conçue dans une configuration CI/CD. Certaines conditions permettent alors l’exécution de code arbitraire sur le serveur GitLab. La première vulnérabilité provient d’une erreur mémoire lors de l’analyse de l’expression. La seconde est liée à un dépassement d’entier pendant sa compilation. Aucune attaque n’a été rapportée.

Les failles CVE-2026-84739 et CVE-2026-92470 présentent un niveau de gravité élevé. La première permet à un attaquant authentifié d’exécuter du JavaScript dans le navigateur d’une victime par une attaque XSS lors de l’affichage de modifications apportées à des merge requests. La seconde peut donner accès à des valeurs protégées de variables CI/CD. Elle touche Enterprise Edition et concerne l’analyse des erreurs de jobs par GitLab Duo AI.

Les sept autres vulnérabilités touchent notamment les contrôles d’autorisation et l’accès à des contenus confidentiels. L’une d’elles peut rendre des journaux de jobs CI/CD accessibles sans authentification. La version 19.2.7 rétablit également la page de documentation consacrée aux notifications Slack.