Múltiples vulnerabilidades en GitLab
Múltiples vulnerabilidades en GitLab Jue, 24/09/2026 - 10:15 Aviso Recursos Afectados GitLab Community Edition (CE) y Enterprise Edition (EE): versiones desde la 13.11 hasta la 19.2.6; versiones 19.3 anteriores a la 19.3.3; versiones 19.4 anteriores a la 19.4.1. Las versiones concretas afectadas dependen de cada vulnerabilidad. Descripción Los investigadores joaxcar, ahacker1, rogerace y scyoon, junto con varios miembros del equipo de GitLab, han informado sobre 11 vulnerabilidades: 2 de severidad crítica, 2 de severidad alta, 5 de severidad media y 2 de severidad baja que, en caso de ser explotadas, podrían permitir la ejecución remota de código, Cross-Site Scripting (XSS), el acceso no autorizado a información confidencial o la evasión de controles de seguridad. Identificador INCIBE-2026-663 Solución Actualizar las instalaciones de GitLab a una de las siguientes versiones: GitLab 19.2.7 o posterior; GitLab 19.3.3 o posterior; GitLab 19.4.1 o posterior. GitLab ya utiliza una versión corregida. Los clientes de GitLab Dedicated no necesitan realizar ninguna acción. Detalle GitLab ha facilitado el siguiente detalle de las vulnerabilidades críticas: CVE-2026-8907 8: vulnerabilidad de liberación doble de memoria en el analizador de expresiones regulares. Un usuario autenticado podría incluir una expresión regular especialmente manipulada en una configuración de CI/CD y ejecutar código arbitrario en el servidor de GitLab. CVE-2026-93577 : vulnerabilidad de desbordamiento de enteros durante la compilación de expresiones regulares. Un usuario autenticado podría utilizar una expresión regular especialmente manipulada en una configuración de CI/CD para ejecutar código arbitrario en el servidor afectado. Para las vulnerabilidades de severidad alta se han asignado los identificadores CVE-2026-84739 y CVE-2026-92470. Para las vulnerabilidades de severidad media se han asignado los identificadores CVE-2026-92874, CVE-2026-92530, CVE-2026-8937, CVE-2026-92529 y CVE-2026-10518. Para las vulnerabilidades de severidad baja se han asignado los identificadores CVE-2026-4523 y CVE-2026-92628. 5 - Crítica Listado de referencias GitLab Critical Patch Release: 19.4.1, 19.3.3, 19.2.7 Etiquetas Actualización Código arbitrario Control de acceso Divulgación de información + RCE Vulnerabilidad XSS - CVE Identificador CVE Severidad Explotación Fabricante CVE-2026-89078 Crítica No GITLAB CVE-2026-93577 Crítica No GITLAB…