ProduktGitLab
Przed wersją 19.0.6
Przed wersją 19.1.4
Przed wersją 19.2.2
Numer CVECVE-2026-15217
Krytyczność8.7/10
CVSSCVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:N
OpisGitLab naprawił problem, który w pewnych warunkach mógł umożliwiać atak typu cross-site scripting z powodu nieprawidłowej neutralizacji wartości kontrolowanych przez użytkownika renderowanych w zawartości komórek tabeli przez komponent pulpitu nawigacyjnego analityki.
  
Numer CVECVE-2026-15216
Krytyczność8.7/10
CVSSAV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:N
OpisGitLab naprawił problem, który w pewnych warunkach mógł umożliwiać atak typu cross-site scripting z powodu nieprawidłowej neutralizacji danych kontrolowanych przez użytkownika renderowanych w kontrolkach paginacji przez komponent pulpitu nawigacyjnego analityki.
  
Numer CVECVE-2026-10053
Krytyczność8,5/10
CVSSAV:N/AC:H/PR:L/UI:N/S:C/C:H/I:H/A:H
OpisGitLab usunął problem, który w pewnych warunkach mógł umożliwić uwierzytelnionemu użytkownikowi zdalne wykonanie kodu z powodu luki w zabezpieczeniach związanej z przechodzeniem przez ścieżkę w rejestrze pakietów.
  
Numer CVECVE-2026-15423
Krytyczność8,5/10
CVSSAV:N/AC:L/PR:L/UI:N/S:C/C:L/I:H/A:N
OpisGitLab usunął problem, który w pewnych warunkach mógł umożliwić uwierzytelnionemu użytkownikowi z uprawnieniami programisty wykonywanie potoków CI/CD w chronionej gałęzi bez wymaganych uprawnień push z powodu nieprawidłowej autoryzacji w walidacji odwołań do potoku.
  
Numer CVECVE-2026-19228
Krytyczność8,5/10
CVSSAV:N/AC:L/PR:L/UI:N/S:C/C:N/I:H/A:L
OpisGitLab naprawił problem, który w pewnych warunkach mógł umożliwić uwierzytelnionemu użytkownikowi przypisanie użycia AI do innej przestrzeni nazw z powodu nieprawidłowej autoryzacji informacji o tożsamości dostarczonych w żądaniach.
  
Numer CVECVE-2026-16627
Krytyczność7,7/10
CVSSAV:N/AC:H/PR:L/UI:R/S:C/C:H/I:H/A:N
OpisGitLab naprawił problem, który w pewnych warunkach mógł umożliwić uwierzytelnionemu użytkownikowi z uprawnieniami programisty eskalację uprawnień z powodu nieprawidłowej sanityzacji zawartości HTML renderowanej w oknie dialogowym zadania CI.
  
Numer CVECVE-2026-16494
Krytyczność7.1/10
CVSSAV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:L
OpisGitLab naprawił problem, który w pewnych warunkach mógł umożliwić uwierzytelnionemu użytkownikowi modyfikację ustawień projektu ograniczonych do ról o wyższych uprawnieniach, z powodu braku kontroli autoryzacji w punkcie końcowym aktualizacji projektu.
  
Numer CVECVE-2026-7427
Krytyczność5.3/10
CVSSAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:L
OpisGitLab naprawił problem, który w pewnych warunkach mógł umożliwić nieuwierzytelnionemu użytkownikowi spowodowanie odmowy usługi z powodu nieprawidłowej walidacji danych wejściowych.
  
Numer CVECVE-2026-6821
Krytyczność4,3/10
CVSSAV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N
OpisGitLab naprawił problem, który w pewnych warunkach mógł umożliwić uwierzytelnionemu użytkownikowi ominięcie ograniczeń dostępu opartych na adresie IP i odczytanie ograniczonych informacji o żądaniu scalenia z prywatnego projektu z powodu braku kontroli autoryzacji w punkcie końcowym API żądań scalenia.
  
Numer CVECVE-2026-4879
Krytyczność4,3/10
CVSSAV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N
OpisGitLab naprawił problem, który w pewnych warunkach mógł umożliwić uwierzytelnionemu użytkownikowi z uprawnieniami roli programisty przeglądanie konfiguracji kontroli statusu zewnętrznego ograniczonej do ról o wyższych uprawnieniach z powodu braku autoryzacji w punkcie końcowym API żądań scalenia.
  
Numer CVECVE-2026-8667
Krytyczność4,3/10
CVSSAV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:N
OpisGitLab naprawił problem, który w pewnych warunkach mógł umożliwiać uwierzytelnionemu użytkownikowi z rolą programisty modyfikowanie niektórych metadanych rejestru pakietów bez wymaganych uprawnień na poziomie administratora z powodu nieprawidłowego sprawdzania autoryzacji.
  
Numer CVECVE-2026-18244
Krytyczność4,3/10
CVSSAV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N
OpisGitLab naprawił problem, który w pewnych warunkach mógł umożliwiać uwierzytelnionemu użytkownikowi przeglądanie ograniczonych ustawień konfiguracji z powodu nieprawidłowego sprawdzania autoryzacji na stronie ustawień grupy.
  
Numer CVECVE-2026-18433
Krytyczność4.3/10
CVSSAV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N
OpisGitLab naprawił problem, który w pewnych warunkach mógł umożliwić uwierzytelnionemu użytkownikowi odczyt konfiguracji zasad należącej do przestrzeni nazw, do której nie miał uprawnień dostępu, z powodu nieprawidłowych kontroli autoryzacji w zapytaniu GraphQL.
  
Numer CVECVE-2025-9486
Krytyczność3.3/10
CVSSAV:N/AC:H/PR:H/UI:N/S:U/C:L/I:L/A:N
OpisGitLab naprawił problem, który w pewnych warunkach mógł umożliwić użytkownikowi z oczekującym członkostwem otrzymanie uprawnień przyznanych przez rolę niestandardową, z powodu nieprawidłowego przypisania uprawnień, które nie uwzględniało stanu członkostwa.
  
KrytycznośćTAK
Linkhttps://docs.gitlab.com/releases/patches/patch-release-gitlab-19-2-2-released/
ProduktGitLab Community Edition (CE) i Enterprise Edition (EE) w wersjach wcześniejszych niż 19.2.4, 19.1.6, 19.0.8, 18.11.11
Numer CVECVE-2026-19478
Krytyczność9.4/10
CVSSAV:N/AC:L/PR:N/UI:N/S:U/C:L/I:H/A:H
OpisGitLab naprawił problem, który w pewnych okolicznościach mógł umożliwiać niezweryfikowanemu użytkownikowi zdalną modyfikację lub usuwanie publicznych projektów i danych użytkownika za pomocą dyrektywy GraphQL.
  
Numer CVECVE-2026-19650
Krytyczność7.1/10
CVSSAV:N/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:L
OpisGitLab naprawił problem, który w pewnych warunkach mógł umożliwić nieuwierzytelnionemu użytkownikowi wykonanie mutacji za pośrednictwem żądań GET z powodu nieprawidłowej walidacji żądania w obsłudze zapytań multipleksowych GraphQL.
  
KrytycznośćTAK
Linkhttps://docs.gitlab.com/releases/patches/patch-release-gitlab-19-2-4-released/