Vulnerabilidades y Avisos de Seguridad: Múltiples vulnerabilidades en GitLab

Múltiples vulnerabilidades en GitLab

Recursos Afectados

GitLab Community Edition (CE) y Enterprise Edition (EE):

  • versiones desde la 13.11 hasta la 19.2.6;
  • versiones 19.3 anteriores a la 19.3.3;
  • versiones 19.4 anteriores a la 19.4.1.

Las versiones concretas afectadas dependen de cada vulnerabilidad.

Descripción

Los investigadores joaxcar, ahacker1, rogerace y scyoon, junto con varios miembros del equipo de GitLab, han informado sobre 11 vulnerabilidades: 2 de severidad crítica, 2 de severidad alta, 5 de severidad media y 2 de severidad baja que, en caso de ser explotadas, podrían permitir la ejecución remota de código, Cross-Site Scripting (XSS), el acceso no autorizado a información confidencial o la evasión de controles de seguridad.

Identificador
INCIBE-2026-663

Solución

Actualizar las instalaciones de GitLab a una de las siguientes versiones:

  • GitLab 19.2.7 o posterior;
  • GitLab 19.3.3 o posterior;
  • GitLab 19.4.1 o posterior.

GitLab ya utiliza una versión corregida. Los clientes de GitLab Dedicated no necesitan realizar ninguna acción.

Detalle

GitLab ha facilitado el siguiente detalle de las vulnerabilidades críticas:

  • CVE-2026-89078: vulnerabilidad de liberación doble de memoria en el analizador de expresiones regulares. Un usuario autenticado podría incluir una expresión regular especialmente manipulada en una configuración de CI/CD y ejecutar código arbitrario en el servidor de GitLab.
  • CVE-2026-93577: vulnerabilidad de desbordamiento de enteros durante la compilación de expresiones regulares. Un usuario autenticado podría utilizar una expresión regular especialmente manipulada en una configuración de CI/CD para ejecutar código arbitrario en el servidor afectado.

Para las vulnerabilidades de severidad alta se han asignado los identificadores CVE-2026-84739 y CVE-2026-92470.

Para las vulnerabilidades de severidad media se han asignado los identificadores CVE-2026-92874, CVE-2026-92530, CVE-2026-8937, CVE-2026-92529 y CVE-2026-10518.

Para las vulnerabilidades de severidad baja se han asignado los identificadores CVE-2026-4523 y CVE-2026-92628.

5 – Crítica
CVE
Identificador CVE Severidad Explotación Fabricante
CVE-2026-89078 Crítica No GITLAB
CVE-2026-93577 Crítica No GITLAB

Fuente: link

Aviso: Esta noticia / aviso es únicamente informativa y su veracidad está supeditada a la fuente origen.

TechConsulting muestra este contenido por creer en su fuente y como servicio para facilitar a usuarios y empresas la obtención de dicho contenido. Agradecemos a la fuente el esfuerzo por distribuir este tipo de noticias y avisos sobre Ciberseguridad.

Para más información o dudas en Ciberseguridad aplicada a la empresa, puede ver nuestro catálogo de productos en Servicios TechConsulting o puede contactar con nosotros para resolver cualquier cuestión que pueda tener.