Actualizaciones urgentes de seguridad en GitLab por vulnerabilidades en Duo AI, DoS y autorización

GitLab ha publicado actualizaciones de seguridad de emergencia para las ediciones Community y Enterprise, corrigiendo múltiples fallas relacionadas con Duo AI, denegación de servicio y autorización en versiones recientes. La falla más crítica permite la ejecución de flujos Duo AI bajo identidades equivocadas en entornos auto gestionados. Se recomienda actualizar urgentemente a las versiones corregidas para evitar abuso de privilegios y afectación de disponibilidad.

CVE y severidad

CVEDescripciónCVSS 3.1SeveridadComponentes afectadosVersiones afectadas
CVE-2026-4868Falla de control de acceso en Duo AI workflow runners permitiendo ejecución con identidad incorrecta.8.2AltaDuo AI workflow runnersEE 18.8 hasta, pero no incluyendo, 18.10.7, 18.11.4 y 19.0.1
CVE-2026-1402Vulnerabilidad de denegación de servicio en el componente Wiki por validación insuficiente.6.5MediaComponente Wiki (CE/EE)Desde 17.1 hasta ramas 18.10, 18.11 y 19.0 sin parchear
CVE-2026-6713Revisiones incorrectas de autorización en la API GraphQL WorkItem que permiten enumerar proyectos privados.5.3MediaGraphQL WorkItem APIVarias versiones recientes CE/EE
CVE-2026-5296Autorización incorrecta en la API Duo Workflows para roles de desarrollador.N/DMediaDuo Workflows APIGitLab EE reciente
CVE-2026-2601Falta de verificación de autorización que expone datos sensibles de despliegue.N/DMediaGitLab EE operacionesGitLab EE reciente
CVE-2026-8716Error en resolución de nombres en pipelines que puede filtrar datos CI.N/DMediaPipelines CI/CDGitLab EE reciente
CVE-2026-2710Tokens bloqueados de acceso a proyectos podrían acceder a recursos privados.N/DMediaPuntos de autenticación GitLab EE/CEGitLab EE/CE reciente

Productos afectados

ProductoEdiciónVersiones afectadas
GitLab Community Edition (CE)CEVersiones desde 17.1 hasta 18.10 sin parchear y ramas 18.11, 19.0 sin actualizar según componente.
GitLab Enterprise Edition (EE)EEVersiones desde 18.8 hasta anterior a las versiones 18.10.7, 18.11.4 y 19.0.1 para los flujos Duo AI y otras versiones recientes según CVE.

Solución

Actualizar a las versiones 19.0.1, 18.11.4 o 18.10.7 según corresponda.

Recomendaciones

Priorizar la aplicación inmediata de los parches para mitigar riesgos de explotación; se recomienda realizar monitoreo continuo para detectar abusos relacionados con Duo AI y Wiki, y seguir las mejores prácticas publicadas por GitLab para asegurar despliegues autogestionados.

Referencias