| Produkt | GitLab Community Edition (CE) – wersje wcześniejsze niż 19.1.1, 19.0.3 i 18.11.6 GitLab Enterprise Edition (EE) – wersje wcześniejsze niż 19.1.1, 19.0.3 i 18.11.6 |
| Numer CVE | CVE-2026-10086 |
| Krytyczność | 8.7/10 |
| CVSS | AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:N |
| Opis | GitLab usunął problem, który w pewnych okolicznościach mógł pozwolić uwierzytelnionemu użytkownikowi z uprawnieniami programisty na wykonanie dowolnego kodu po stronie klienta w kontekście sesji innego użytkownika, z powodu nieprawidłowej higieny danych wprowadzonych przez użytkownika. |
| Numer CVE | CVE-2026-10712 |
| Krytyczność | 8.0/10 |
| CVSS | AV:N/AC:H/PR:N/UI:R/S:C/C:H/I:H/A:N |
| Opis | GitLab usunął problem, który mógł umożliwić niezautoryzowanemu użytkownikowi wykonanie dowolnego kodu JavaScript w sesji przeglądarki użytkownika z powodu nieprawidłowej walidacji ścieżki w pewnych warunkach. |
| Numer CVE | CVE-2026-12053 |
| Krytyczność | 7.7/10 |
| CVSS | AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:N/A:N |
| Opis | GitLab usunął problem, który w pewnych okolicznościach mógł umożliwić użytkownikowi dostęp do poufnych informacji, które zostały już zatwierdzone w projekcie, z powodu niewystarczającego filtrowania danych wyjściowych w Duo Workflows. |
| Numer CVE | CVE-2026-5309 |
| Krytyczność | 5.4/10 |
| CVSS | AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:N |
| Opis | GitLab usunął problem, który w pewnych okolicznościach mógł umożliwić uwierzytelnionemu użytkownikowi odczytanie lub modyfikację ustawień zasad czyszczenia rejestru wirtualnego innej grupy bez autoryzacji. |
| Numer CVE | CVE-2026-2238 |
| Krytyczność | 5.3/10 |
| CVSS | AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N |
| Opis | GitLab usunął problem, który w pewnych okolicznościach mógł umożliwić niezautoryzowanemu użytkownikowi przeglądanie poufnych odniesień do problemów w projektach publicznych z powodu nieprawidłowych kontroli autoryzacji. |
| Numer CVE | CVE-2026-11379 |
| Krytyczność | 5.3/10 |
| CVSS | AV:N/AC:H/PR:L/UI:N/S:U/C:H/I:N/A:N |
| Opis | GitLab usunął problem w GitLab EE dotyczący wszystkich wersji od 13.11 do 18.11.6, od 19.0 do 19.0.3 i od 19.1 do 19.1.1, w wyniku którego nieprawidłowa autoryzacja w zarządzaniu profilem witryny DAST mogła umożliwiać użytkownikowi z rolą programisty wykradanie tajnych danych profilu witryny DAST w określonych warunkach. |
| Numer CVE | CVE-2026-8330 |
| Krytyczność | 4.4/10 |
| CVSS | AV:L/AC:L/PR:H/UI:N/S:U/C:H/I:N/A:N |
| Opis | GitLab usunął problem, który w pewnych okolicznościach mógł powodować zapisywanie poufnych informacji w dziennikach aplikacji z powodu niewystarczającego filtrowania w punkcie końcowym interfejsu API CI/CD. |
| Numer CVE | CVE-2026-1606 |
| Krytyczność | 4.3/10 |
| CVSS | AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:N |
| Opis | GitLab usunął problem, który w pewnych okolicznościach mógł umożliwić uwierzytelnionemu użytkownikowi ukrycie treści w fragmencie kodu z powodu nieprawidłowej walidacji danych wejściowych. |
| Numer CVE | CVE-2026-5952 |
| Krytyczność | 4.3/10 |
| CVSS | AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:N |
| Opis | GitLab usunął problem, który w pewnych okolicznościach mógł umożliwić uwierzytelnionemu użytkownikowi z uprawnieniami programisty ominięcie zasad ochrony pakietów i nadpisanie chronionych metadanych pakietu Maven z powodu nieprawidłowych kontroli autoryzacji. |
| Numer CVE | CVE-2026-5796 |
| Krytyczność | 4.3/10 |
| CVSS | AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N |
| Opis | GitLab usunął problem, który w pewnych okolicznościach mógł umożliwić uwierzytelnionemu użytkownikowi z uprawnieniami grupy na poziomie Reporter przeglądanie metadanych pakietów z projektów z wyłączonym rejestrem pakietów z powodu nieprawidłowych kontroli autoryzacji w funkcji pakietów grupowych. |
| Numer CVE | CVE-2026-0934 |
| Krytyczność | 3.8/10 |
| CVSS | AV:N/AC:L/PR:H/UI:N/S:U/C:L/I:L/A:N |
| Opis | GitLab usunął problem, który w pewnych okolicznościach mógł umożliwić uwierzytelnionemu użytkownikowi z niestandardowymi uprawnieniami roli przeglądanie, tworzenie lub usuwanie konfiguracji chronionego środowiska pomimo wyłączenia widoczności CI/CD dla projektu. |
| Numer CVE | CVE-2026-3176 |
| Krytyczność | 3.1/10 |
| CVSS | AV:N/AC:H/PR:L/UI:N/S:U/C:L/I:N/A:N |
| Opis | GitLab usunął problem, który w pewnych okolicznościach mógł umożliwić uwierzytelnionemu użytkownikowi z ograniczonymi uprawnieniami dostęp do informacji o projekcie ze względu na niewystarczające sprawdzenie autoryzacji. |
| Numer CVE | CVE-2026-12635 |
| Krytyczność | 3.1/10 |
| CVSS | AV:N/AC:H/PR:L/UI:N/S:U/C:L/I:N/A:N |
| Opis | GitLab usunął problem, który w pewnych okolicznościach mógł umożliwić uwierzytelnionemu użytkownikowi z uprawnieniami roli konserwatora wysyłanie żądań do wewnętrznych zasobów sieciowych poprzez synchronizację lustrzaną z powodu nieprawidłowej walidacji adresu URL. |
| Aktualizacja | TAK |
| Link | https://docs.gitlab.com/releases/patches/patch-release-gitlab-19-1-1-released/ |