Detalle de la noticia

Vulnerabilidad

Múltiples vulnerabilidades en GitLab

Fuente: INCIBE-CERT - Avisos Publicado: 24/09/2026 · 08:15 UTC
Compartir:
Vulnerabilidad Múltiples vulnerabilidades en GitLab
Imagen: INCIBE-CERT - Avisos

Múl­ti­ples vul­ne­ra­bi­li­da­des en GitLab Jue, 24/09/2026 - 10:15 Aviso Re­cur­sos Afec­ta­dos GitLab Com­mu­nity Edi­tion (CE) y En­ter­pri­se Edi­tion (EE): ver­sio­nes desde la 13.11 hasta la 19.2.6; ver­sio­nes 19.3 an­te­rio­res a la 19.3.3; ver­sio­nes 19.4 an­te­rio­res a la 19.4.1. Las ver­sio­nes con­cre­tas afec­ta­das de­pen­den de cada vul­ne­ra­bi­li­dad. Des­crip­ción Los in­ves­ti­ga­do­res joax­car, ahac­ker1, ro­ge­ra­ce y sc­yoon, junto con va­rios miem­bros del equi­po de GitLab, han in­for­ma­do sobre 11 vul­ne­ra­bi­li­da­des: 2 de se­ve­ri­dad crí­ti­ca, 2 de se­ve­ri­dad alta, 5 de se­ve­ri­dad media y 2 de se­ve­ri­dad baja que, en caso de ser ex­plo­ta­das, po­drían per­mi­tir la eje­cu­ción re­mo­ta de có­di­go, Cross-Site Scrip­ting (XSS), el ac­ce­so no au­to­ri­za­do a in­for­ma­ción con­fi­den­cial o la eva­sión de con­tro­les de se­gu­ri­dad. Iden­ti­fi­ca­dor INCIBE-2026-663 So­lu­ción Ac­tua­li­zar las ins­ta­la­cio­nes de GitLab a una de las si­guien­tes ver­sio­nes: GitLab 19.2.7 o pos­te­rior; GitLab 19.3.3 o pos­te­rior; GitLab 19.4.1 o pos­te­rior. GitLab ya uti­li­za una ver­sión co­rre­gi­da. Los clien­tes de GitLab De­di­ca­ted no ne­ce­si­tan rea­li­zar nin­gu­na ac­ción. De­ta­lle GitLab ha fa­ci­li­ta­do el si­guien­te de­ta­lle de las vul­ne­ra­bi­li­da­des crí­ti­cas: CVE-2026-8907 8: vul­ne­ra­bi­li­dad de li­be­ra­ción doble de me­mo­ria en el ana­li­za­dor de ex­pre­sio­nes re­gu­la­res. Un usua­rio au­ten­ti­ca­do po­dría in­cluir una ex­pre­sión re­gu­lar es­pe­cial­men­te ma­ni­pu­la­da en una con­fi­gu­ra­ción de CI/CD y eje­cu­tar có­di­go ar­bi­tra­rio en el ser­vi­dor de GitLab. CVE-2026-93577 : vul­ne­ra­bi­li­dad de des­bor­da­mien­to de en­te­ros du­ran­te la com­pi­la­ción de ex­pre­sio­nes re­gu­la­res. Un usua­rio au­ten­ti­ca­do po­dría uti­li­zar una ex­pre­sión re­gu­lar es­pe­cial­men­te ma­ni­pu­la­da en una con­fi­gu­ra­ción de CI/CD para eje­cu­tar có­di­go ar­bi­tra­rio en el ser­vi­dor afec­ta­do. Para las vul­ne­ra­bi­li­da­des de se­ve­ri­dad alta se han asig­na­do los iden­ti­fi­ca­do­res CVE-2026-84739 y CVE-2026-92470. Para las vul­ne­ra­bi­li­da­des de se­ve­ri­dad media se han asig­na­do los iden­ti­fi­ca­do­res CVE-2026-92874, CVE-2026-92530, CVE-2026-8937, CVE-2026-92529 y CVE-2026-10518. Para las vul­ne­ra­bi­li­da­des de se­ve­ri­dad baja se han asig­na­do los iden­ti­fi­ca­do­res CVE-2026-4523 y CVE-2026-92628. 5 - Crí­ti­ca Lis­ta­do de re­fe­ren­cias GitLab Cri­ti­cal Patch Re­lea­se: 19.4.1, 19.3.3, 19.2.7 Eti­que­tas Ac­tua­li­za­ción Có­di­go ar­bi­tra­rio Con­trol de ac­ce­so Di­vul­ga­ción de in­for­ma­ción + RCE Vul­ne­ra­bi­li­dad XSS - CVE Iden­ti­fi­ca­dor CVE Se­ve­ri­dad Ex­plo­ta­ción Fa­bri­can­te CVE-2026-89078 Crí­ti­ca No GITLAB CVE-2026-93577 Crí­ti­ca No GITLAB…