| Produkt | GitLab Przed wersją 19.0.6 Przed wersją 19.1.4 Przed wersją 19.2.2 |
| Numer CVE | CVE-2026-15217 |
| Krytyczność | 8.7/10 |
| CVSS | CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:N |
| Opis | GitLab naprawił problem, który w pewnych warunkach mógł umożliwiać atak typu cross-site scripting z powodu nieprawidłowej neutralizacji wartości kontrolowanych przez użytkownika renderowanych w zawartości komórek tabeli przez komponent pulpitu nawigacyjnego analityki. |
| Numer CVE | CVE-2026-15216 |
| Krytyczność | 8.7/10 |
| CVSS | AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:N |
| Opis | GitLab naprawił problem, który w pewnych warunkach mógł umożliwiać atak typu cross-site scripting z powodu nieprawidłowej neutralizacji danych kontrolowanych przez użytkownika renderowanych w kontrolkach paginacji przez komponent pulpitu nawigacyjnego analityki. |
| Numer CVE | CVE-2026-10053 |
| Krytyczność | 8,5/10 |
| CVSS | AV:N/AC:H/PR:L/UI:N/S:C/C:H/I:H/A:H |
| Opis | GitLab usunął problem, który w pewnych warunkach mógł umożliwić uwierzytelnionemu użytkownikowi zdalne wykonanie kodu z powodu luki w zabezpieczeniach związanej z przechodzeniem przez ścieżkę w rejestrze pakietów. |
| Numer CVE | CVE-2026-15423 |
| Krytyczność | 8,5/10 |
| CVSS | AV:N/AC:L/PR:L/UI:N/S:C/C:L/I:H/A:N |
| Opis | GitLab usunął problem, który w pewnych warunkach mógł umożliwić uwierzytelnionemu użytkownikowi z uprawnieniami programisty wykonywanie potoków CI/CD w chronionej gałęzi bez wymaganych uprawnień push z powodu nieprawidłowej autoryzacji w walidacji odwołań do potoku. |
| Numer CVE | CVE-2026-19228 |
| Krytyczność | 8,5/10 |
| CVSS | AV:N/AC:L/PR:L/UI:N/S:C/C:N/I:H/A:L |
| Opis | GitLab naprawił problem, który w pewnych warunkach mógł umożliwić uwierzytelnionemu użytkownikowi przypisanie użycia AI do innej przestrzeni nazw z powodu nieprawidłowej autoryzacji informacji o tożsamości dostarczonych w żądaniach. |
| Numer CVE | CVE-2026-16627 |
| Krytyczność | 7,7/10 |
| CVSS | AV:N/AC:H/PR:L/UI:R/S:C/C:H/I:H/A:N |
| Opis | GitLab naprawił problem, który w pewnych warunkach mógł umożliwić uwierzytelnionemu użytkownikowi z uprawnieniami programisty eskalację uprawnień z powodu nieprawidłowej sanityzacji zawartości HTML renderowanej w oknie dialogowym zadania CI. |
| Numer CVE | CVE-2026-16494 |
| Krytyczność | 7.1/10 |
| CVSS | AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:L |
| Opis | GitLab naprawił problem, który w pewnych warunkach mógł umożliwić uwierzytelnionemu użytkownikowi modyfikację ustawień projektu ograniczonych do ról o wyższych uprawnieniach, z powodu braku kontroli autoryzacji w punkcie końcowym aktualizacji projektu. |
| Numer CVE | CVE-2026-7427 |
| Krytyczność | 5.3/10 |
| CVSS | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:L |
| Opis | GitLab naprawił problem, który w pewnych warunkach mógł umożliwić nieuwierzytelnionemu użytkownikowi spowodowanie odmowy usługi z powodu nieprawidłowej walidacji danych wejściowych. |
| Numer CVE | CVE-2026-6821 |
| Krytyczność | 4,3/10 |
| CVSS | AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N |
| Opis | GitLab naprawił problem, który w pewnych warunkach mógł umożliwić uwierzytelnionemu użytkownikowi ominięcie ograniczeń dostępu opartych na adresie IP i odczytanie ograniczonych informacji o żądaniu scalenia z prywatnego projektu z powodu braku kontroli autoryzacji w punkcie końcowym API żądań scalenia. |
| Numer CVE | CVE-2026-4879 |
| Krytyczność | 4,3/10 |
| CVSS | AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N |
| Opis | GitLab naprawił problem, który w pewnych warunkach mógł umożliwić uwierzytelnionemu użytkownikowi z uprawnieniami roli programisty przeglądanie konfiguracji kontroli statusu zewnętrznego ograniczonej do ról o wyższych uprawnieniach z powodu braku autoryzacji w punkcie końcowym API żądań scalenia. |
| Numer CVE | CVE-2026-8667 |
| Krytyczność | 4,3/10 |
| CVSS | AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:N |
| Opis | GitLab naprawił problem, który w pewnych warunkach mógł umożliwiać uwierzytelnionemu użytkownikowi z rolą programisty modyfikowanie niektórych metadanych rejestru pakietów bez wymaganych uprawnień na poziomie administratora z powodu nieprawidłowego sprawdzania autoryzacji. |
| Numer CVE | CVE-2026-18244 |
| Krytyczność | 4,3/10 |
| CVSS | AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N |
| Opis | GitLab naprawił problem, który w pewnych warunkach mógł umożliwiać uwierzytelnionemu użytkownikowi przeglądanie ograniczonych ustawień konfiguracji z powodu nieprawidłowego sprawdzania autoryzacji na stronie ustawień grupy. |
| Numer CVE | CVE-2026-18433 |
| Krytyczność | 4.3/10 |
| CVSS | AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N |
| Opis | GitLab naprawił problem, który w pewnych warunkach mógł umożliwić uwierzytelnionemu użytkownikowi odczyt konfiguracji zasad należącej do przestrzeni nazw, do której nie miał uprawnień dostępu, z powodu nieprawidłowych kontroli autoryzacji w zapytaniu GraphQL. |
| Numer CVE | CVE-2025-9486 |
| Krytyczność | 3.3/10 |
| CVSS | AV:N/AC:H/PR:H/UI:N/S:U/C:L/I:L/A:N |
| Opis | GitLab naprawił problem, który w pewnych warunkach mógł umożliwić użytkownikowi z oczekującym członkostwem otrzymanie uprawnień przyznanych przez rolę niestandardową, z powodu nieprawidłowego przypisania uprawnień, które nie uwzględniało stanu członkostwa. |
| Krytyczność | TAK |
| Link | https://docs.gitlab.com/releases/patches/patch-release-gitlab-19-2-2-released/ |
| Produkt | GitLab Community Edition (CE) i Enterprise Edition (EE) w wersjach wcześniejszych niż 19.2.4, 19.1.6, 19.0.8, 18.11.11 |
| Numer CVE | CVE-2026-19478 |
| Krytyczność | 9.4/10 |
| CVSS | AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:H/A:H |
| Opis | GitLab naprawił problem, który w pewnych okolicznościach mógł umożliwiać niezweryfikowanemu użytkownikowi zdalną modyfikację lub usuwanie publicznych projektów i danych użytkownika za pomocą dyrektywy GraphQL. |
| Numer CVE | CVE-2026-19650 |
| Krytyczność | 7.1/10 |
| CVSS | AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:L |
| Opis | GitLab naprawił problem, który w pewnych warunkach mógł umożliwić nieuwierzytelnionemu użytkownikowi wykonanie mutacji za pośrednictwem żądań GET z powodu nieprawidłowej walidacji żądania w obsłudze zapytań multipleksowych GraphQL. |
| Krytyczność | TAK |
| Link | https://docs.gitlab.com/releases/patches/patch-release-gitlab-19-2-4-released/ |