ProduktGitLab Community Edition (CE) – wersje wcześniejsze niż 19.1.1, 19.0.3 i 18.11.6
GitLab Enterprise Edition (EE) – wersje wcześniejsze niż 19.1.1, 19.0.3 i 18.11.6
Numer CVECVE-2026-10086
Krytyczność8.7/10
CVSSAV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:N
OpisGitLab usunął problem, który w pewnych okolicznościach mógł pozwolić uwierzytelnionemu użytkownikowi z uprawnieniami programisty na wykonanie dowolnego kodu po stronie klienta w kontekście sesji innego użytkownika, z powodu nieprawidłowej higieny danych wprowadzonych przez użytkownika.
  
Numer CVECVE-2026-10712
Krytyczność8.0/10
CVSSAV:N/AC:H/PR:N/UI:R/S:C/C:H/I:H/A:N
OpisGitLab usunął problem, który mógł umożliwić niezautoryzowanemu użytkownikowi wykonanie dowolnego kodu JavaScript w sesji przeglądarki użytkownika z powodu nieprawidłowej walidacji ścieżki w pewnych warunkach.
  
Numer CVECVE-2026-12053
Krytyczność7.7/10
CVSSAV:N/AC:L/PR:L/UI:N/S:C/C:H/I:N/A:N
OpisGitLab usunął problem, który w pewnych okolicznościach mógł umożliwić użytkownikowi dostęp do poufnych informacji, które zostały już zatwierdzone w projekcie, z powodu niewystarczającego filtrowania danych wyjściowych w Duo Workflows.
  
Numer CVECVE-2026-5309
Krytyczność5.4/10
CVSSAV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:N
OpisGitLab usunął problem, który w pewnych okolicznościach mógł umożliwić uwierzytelnionemu użytkownikowi odczytanie lub modyfikację ustawień zasad czyszczenia rejestru wirtualnego innej grupy bez autoryzacji.
  
Numer CVECVE-2026-2238
Krytyczność5.3/10
CVSSAV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N
OpisGitLab usunął problem, który w pewnych okolicznościach mógł umożliwić niezautoryzowanemu użytkownikowi przeglądanie poufnych odniesień do problemów w projektach publicznych z powodu nieprawidłowych kontroli autoryzacji.
  
Numer CVECVE-2026-11379
Krytyczność5.3/10
CVSSAV:N/AC:H/PR:L/UI:N/S:U/C:H/I:N/A:N
OpisGitLab usunął problem w GitLab EE dotyczący wszystkich wersji od 13.11 do 18.11.6, od 19.0 do 19.0.3 i od 19.1 do 19.1.1, w wyniku którego nieprawidłowa autoryzacja w zarządzaniu profilem witryny DAST mogła umożliwiać użytkownikowi z rolą programisty wykradanie tajnych danych profilu witryny DAST w określonych warunkach.
  
Numer CVECVE-2026-8330
Krytyczność4.4/10
CVSSAV:L/AC:L/PR:H/UI:N/S:U/C:H/I:N/A:N
OpisGitLab usunął problem, który w pewnych okolicznościach mógł powodować zapisywanie poufnych informacji w dziennikach aplikacji z powodu niewystarczającego filtrowania w punkcie końcowym interfejsu API CI/CD.
  
Numer CVECVE-2026-1606
Krytyczność4.3/10
CVSSAV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:N
OpisGitLab usunął problem, który w pewnych okolicznościach mógł umożliwić uwierzytelnionemu użytkownikowi ukrycie treści w fragmencie kodu z powodu nieprawidłowej walidacji danych wejściowych.
  
Numer CVECVE-2026-5952
Krytyczność4.3/10
CVSSAV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:N
OpisGitLab usunął problem, który w pewnych okolicznościach mógł umożliwić uwierzytelnionemu użytkownikowi z uprawnieniami programisty ominięcie zasad ochrony pakietów i nadpisanie chronionych metadanych pakietu Maven z powodu nieprawidłowych kontroli autoryzacji.
  
Numer CVECVE-2026-5796
Krytyczność4.3/10
CVSSAV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N
OpisGitLab usunął problem, który w pewnych okolicznościach mógł umożliwić uwierzytelnionemu użytkownikowi z uprawnieniami grupy na poziomie Reporter przeglądanie metadanych pakietów z projektów z wyłączonym rejestrem pakietów z powodu nieprawidłowych kontroli autoryzacji w funkcji pakietów grupowych.
  
Numer CVECVE-2026-0934
Krytyczność3.8/10
CVSSAV:N/AC:L/PR:H/UI:N/S:U/C:L/I:L/A:N
OpisGitLab usunął problem, który w pewnych okolicznościach mógł umożliwić uwierzytelnionemu użytkownikowi z niestandardowymi uprawnieniami roli przeglądanie, tworzenie lub usuwanie konfiguracji chronionego środowiska pomimo wyłączenia widoczności CI/CD dla projektu.
  
Numer CVECVE-2026-3176
Krytyczność3.1/10
CVSSAV:N/AC:H/PR:L/UI:N/S:U/C:L/I:N/A:N
OpisGitLab usunął problem, który w pewnych okolicznościach mógł umożliwić uwierzytelnionemu użytkownikowi z ograniczonymi uprawnieniami dostęp do informacji o projekcie ze względu na niewystarczające sprawdzenie autoryzacji.
  
Numer CVECVE-2026-12635
Krytyczność3.1/10
CVSSAV:N/AC:H/PR:L/UI:N/S:U/C:L/I:N/A:N
OpisGitLab usunął problem, który w pewnych okolicznościach mógł umożliwić uwierzytelnionemu użytkownikowi z uprawnieniami roli konserwatora wysyłanie żądań do wewnętrznych zasobów sieciowych poprzez synchronizację lustrzaną z powodu nieprawidłowej walidacji adresu URL.
  
AktualizacjaTAK
Linkhttps://docs.gitlab.com/releases/patches/patch-release-gitlab-19-1-1-released/