| Produkt | GitLab Community Edition (CE) – wersje wcześniejsze niż 19.0.2, 18.11.5 i 18.10.8 GitLab Enterprise Edition (EE) – wersje wcześniejsze niż 19.0.2, 18.11.5 i 18.10.8 |
| Numer CVE | CVE-2026-6552 |
| Krytyczność | 8.7/10 |
| CVSS | AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:N |
| Opis | GitLab usunął problem, który w pewnych okolicznościach mógł umożliwić uwierzytelnionemu użytkownikowi z rolą właściciela grupy przejęcie konta GitLab innego członka grupy z powodu nieprawidłowej autoryzacji w funkcji zarządzania tożsamościami SAML grupy. |
| Numer CVE | CVE-2026-10087 |
| Krytyczność | 8.7/10 |
| CVSS | AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:N |
| Opis | GitLab usunął problem, który w pewnych okolicznościach mógł pozwolić uwierzytelnionemu użytkownikowi z uprawnieniami programisty na wykonanie dowolnego kodu po stronie klienta w imieniu użytkownika docelowego z powodu nieprawidłowej oczyszczania danych wejściowych w Panelu analitycznym. |
| Numer CVE | CVE-2026-7250 |
| Krytyczność | 7.5/10 |
| CVSS | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H |
| Opis | GitLab usunął problem, który w pewnych okolicznościach mógł spowodować, że niezweryfikowany użytkownik mógł spowodować odmowę usługi z powodu nieprawidłowej walidacji danych wejściowych w oprogramowaniu pośredniczącym analizującym żądania API. |
| Numer CVE | CVE-2026-8589 |
| Krytyczność | 7.3/10 |
| CVSS | AV:N/AC:H/PR:H/UI:R/S:C/C:H/I:H/A:N |
| Opis | GitLab usunął problem, który w pewnych okolicznościach mógł umożliwić uwierzytelnionemu użytkownikowi dodanie nieautoryzowanych adresów e-mail do konta docelowego użytkownika z powodu nieprawidłowej higieny danych wprowadzonych przez użytkownika w niektórych polach ustawień grupy. |
| Numer CVE | CVE-2026-1500 |
| Krytyczność | 6.5/10 |
| CVSS | AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H |
| Opis | GitLab usunął problem, który w pewnych okolicznościach mógł umożliwić uwierzytelnionemu użytkownikowi spowodowanie odmowy usługi z powodu niekontrolowanego zużycia zasobów podczas przetwarzania specjalnie spreparowanego przesłania pliku. |
| Numer CVE | CVE-2026-6269 |
| Krytyczność | 5.4/10 |
| CVSS | AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:N |
| Opis | GitLab usunął problem, który w pewnych okolicznościach mógł pozwolić uwierzytelnionemu użytkownikowi z uprawnieniami programisty na modyfikację ukrytych żądań scalenia z powodu nieprawidłowego egzekwowania autoryzacji. |
| Numer CVE | CVE-2026-9204 |
| Krytyczność | 5.3/10 |
| CVSS | AV:N/AC:H/PR:L/UI:N/S:U/C:H/I:N/A:N |
| Opis | GitLab usunął problem, który w pewnych okolicznościach mógł umożliwić uwierzytelnionemu użytkownikowi odczyt dowolnych plików z serwera Gitaly i dostęp do wewnętrznych zasobów sieciowych podczas importowania repozytorium, z powodu niewystarczającej walidacji dodatkowych adresów URL. |
| Numer CVE | CVE-2026-10733 |
| Krytyczność | 4.3/10 |
| CVSS | AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:L |
| Opis | GitLab usunął problem, który mógł spowodować odmowę usługi na stronie katalogu CI/CD przez uwierzytelnionego użytkownika z powodu nieprawidłowej dezynfekcji. |
| Numer CVE | CVE-2026-6277 |
| Krytyczność | 4.3/10 |
| CVSS | AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:N |
| Opis | GitLab usunął problem, który w pewnych okolicznościach mógł umożliwić uwierzytelnionemu użytkownikowi z uprawnieniami roli Security Manager zarządzanie konfiguracją zabezpieczeń projektu, nawet gdy odpowiednia funkcja była wyłączona, ze względu na nieprawidłowe egzekwowanie autoryzacji. |
| Numer CVE | CVE-2026-6976 |
| Krytyczność | 3.7/10 |
| CVSS | AV:N/AC:H/PR:L/UI:R/S:U/C:L/I:L/A:N |
| Opis | GitLab rozwiązał problem, który pod pewnymi warunkami mógł pozwolić uwierzytelnionemu użytkownikowi z uprawnieniami roli programisty na ukrycie zmian w widokach różnic żądań połączenia z powodu niewłaściwej obsługi wejściowej nazw plików. |
| Numer CVE | CVE-2026-3553 |
| Krytyczność | 3.1/10 |
| CVSS | AV:N/AC:H/PR:L/UI:N/S:U/C:L/I:N/A:N |
| Opis | GitLab usunął problem, który w pewnych okolicznościach mógł umożliwić uwierzytelnionemu użytkownikowi dostęp do poufnych szczegółów zgłoszenia z powodu nieprawidłowych kontroli autoryzacji. |
| Numer CVE | CVE-2026-9694 |
| Krytyczność | 2.6/10 |
| CVSS | AV:N/AC:H/PR:L/UI:R/S:U/C:N/I:L/A:N |
| Opis | GitLab usunął problem, który w pewnych okolicznościach mógł umożliwić niezautoryzowanemu użytkownikowi podszywanie się pod bota pomocy technicznej GitLab i przesyłanie dowolnych treści za pośrednictwem specjalnie przygotowanej odpowiedzi e-mail do działu obsługi klienta. Było to spowodowane nieprawidłową neutralizacją w przetwarzaniu szablonów wiadomości e-mail. |
| Aktualizacja | TAK |
| Link | https://docs.gitlab.com/releases/patches/patch-release-gitlab-19-0-2-released/ |