GitLab пусна актуализации за сигурност за версиите Community Edition и Enterprise Edition, които коригират 13 уязвимости, засягащи аналитичните табла за управление, работните процеси на CI/CD, приложните програмни интерфейси (API), услугите с изкуствен интелект (AI), настройките на проектите и управлението на пакети.

Компанията издаде версиите GitLab 19.2.2, 19.1.4 и 19.0.6 на 12 август 2026 г. и настойчиво съветва клиентите, които управляват собствени инсталации (self-managed), да ги обновят възможно най-скоро. Платформата GitLab.com вече е актуализирана, докато за клиентите на GitLab Dedicated не се изискват действия.

Актуализацията отстранява шест висококритични уязвимости, шест със средна степен на важност и един проблем с нисък приоритет. Най-сериозните проблеми включват три уязвимости от тип междусайтово изпълнение на скриптове (XSS) и множество пропуски при оторизацията, които биха могли да позволят на автентифицирани потребители да извършват действия извън предоставените им права.

Тези грешки са особено важни за организации, които използват GitLab като централна платформа за изходен код, CI/CD конвейери, регистри на пакети и DevSecOps операции.

GitLab коригира уязвимости в сигурността

Две висококритични XSS уязвимости, проследявани като CVE-2026-15217 и CVE-2026-15216, засягат функцията за аналитични табла (Analytics Dashboards). И двата пропуска са получили CVSS оценка от 8.7.

Те възникват, тъй като GitLab не неутрализира правилно контролирани от потребителя стойности, показвани в клетките на таблиците на таблото и контролите за пагинация.

Атакуващ, който има възможност да изпрати специално подготвено съдържание, може да изпълни злонамерен JavaScript код, когато друг потребител преглежда засегнатото съдържание на таблото. Успешните XSS атаки могат да разкрият данни за сесията, да променят действията на браузъра или да извършват операции в контекста на целевия потребител.

Друг проблем с висока степен на опасност, CVE-2026-15423, засяга API на CI/CD конвейера и има CVSS оценка от 8.5. От GitLab посочват, че потребител с ниво на достъп „developer“ (разработчик) би могъл, при определени условия, да стартира конвейер (pipeline) върху защитен клон, без да има необходимото разрешение за изтласкване (push).

Уязвимостта съществува в проверката на референциите на конвейера. Защитените клонове обикновено налагат по-строг контрол, тъй като се използват за производствен код, версии (releases) или работни процеси, чувствителни към сигурността. Неоторизираното изпълнение на конвейер може да създаде рискове за артефактите на компилацията, логиката на внедряване, променливите на CI или процесите във веригата за доставки на софтуер.

GitLab също така отстрани CVE-2026-16627 – XSS уязвимост в модалния прозорец за потвърждение на ръчни задачи в рамките на CI. Пропускът засяга версиите на GitLab 19.2 преди 19.2.2. Той може да позволи на потребител с роля „developer“ да ескалира привилегии чрез експлоатиране на неправилно пречистен HTML код, изобразен в модалния прозорец за задачи.

Проблемът има CVSS оценка от 7.7. Той показва как уязвимостите за инжектиране на ниво потребителски интерфейс могат да имат по-широко въздействие, когато са насочени към привилегировани потребители, преглеждащи CI/CD задачи.

Потребителите на Enterprise Edition трябва да обърнат внимание и на пропуските в оторизацията при Duo Workflow Service и ProjectsController. CVE-2026-19228 може да позволи на автентифицирани потребители да припишат използването на AI към друго пространство от имена (namespace).

В същото време CVE-2026-16494 може да позволи извършването на промени в настройките на даден проект, които обикновено са ограничени до роли с по-високи нива на привилегии. GitLab разреши и проблеми с оторизацията със средна критичност, включващи заявки за сливане (merge requests), външни проверки на състоянието (external status checks), настройки на GitLab Duo и правила за AI инструменти (AI Tool Rules).

Други коригирани проблеми включват възможност за неавтентифициран отказ на услуга (DoS) в JSON парсера на GraphQL API и слабост при оторизацията в npm dist-tags крайната точка.

Последното може да позволи на разработчиците да променят някои метаданни в регистъра на пакети без разрешение на ниво „maintainer“ (поддържащ). Въпреки че тези проблеми са с по-нисък рейтинг, те все пак могат да засегнат наличността на услугата, поверителността на проекта и целостта на софтуерните пакети.

Администраторите, които използват уязвими версии, трябва да извършат обновяване до GitLab 19.2.2, 19.1.4 или 19.0.6, в зависимост от поддържания от тях клон на версията.

При внедрявания с един възел (single-node) трябва да се планира време за прекъсване (downtime), тъй като актуализацията включва миграции на бази данни, които трябва да завършат, преди GitLab да стартира. Средите с множество възли (multi-node) могат да приложат актуализацията без прекъсване на работата, като използват процедурите на GitLab за обновяване без престой.