GitLab пусна критични актуализации за сигурност, адресиращи осем уязвимости в своите версии Community Edition (CE) и Enterprise Edition (EE), и призова потребителите да надстроят незабавно, за да намалят потенциалните рискове.

Последните пач версии 19.1.2, 19.0.4 и 18.11.7 бяха публикувани на 8 юли 2026 г. и включват корекции за проблеми с висока, средна и ниска степен на сериозност, засягащи множество компоненти на платформата.

Компанията потвърди, че GitLab.com вече работи с пач версиите, докато самостоятелно управляваните инсталации (self-managed) остават изложени на риск, ако не бъдат актуализирани. Клиентите на GitLab Dedicated не са засегнати и не трябва да предприемат действия.

Сред най-сериозните коригирани грешки е уязвимост за междусайтово скриптиране (XSS) с висока степен на сериозност, проследявана като CVE-2026-6896. Този проблем засяга GitLab EE и може да позволи на автентифициран нападател с достъп на ниво разработчик (developer-level) да инжектира зловредни скриптове в браузърната сесия на друг потребител. С CVSS рейтинг от 8.7, успешното експлоатиране може да доведе до изтичане на данни или отвличане на сесии.

Друг проблем с висока сериозност, CVE-2026-13320, включва HTML инжектиране при рендиране на wiki маркиране. Тази уязвимост засяга както CE, така и EE версиите. Тя може да позволи на нападателите да изпълняват произволни скриптове в браузъра на жертвата при определени условия.

Адресирани са и няколко уязвимости със средна сериозност:

  • CVE-2026-11827: засяга огледалното копиране на хранилища (repository mirroring) в GitLab EE и може да позволи на нападатели с права на поддръжници (maintainer-level) да получат достъп до съхранени идентификационни данни.
  • CVE-2026-8472: включва неправилен контрол на достъпа в работните елементи (work items), потенциално разкривайки метаданни от частни проекти на неоторизирани потребители.
  • CVE-2026-7492: липса на оторизация, която позволява на неавтентифицирани потребители да разберат за съществуването на частни проекти чрез препратки към дискусии за коммити.

Проблемите с по-ниска сериозност включват слабости в оторизацията и уязвимост от двусмислие при препратки (например CVE-2025-12506, която може да причини несъответствия между показваното и изтегляното съдържание на хранилището).

В допълнение към корекциите за сигурност, изданието включва множество отстранявания на грешки и подобрения в производителността, като актуализации на обработката на OAuth приложения, разрешаване на изтичане на памет и надграждане до Go версия 1.25.11.