GitLab ha publicado actualizaciones de seguridad para las ediciones Community y Enterprise que abordan 13 vulnerabilidades, incluyendo fallos de cross-site scripting (XSS) y debilidades de autorización en paneles analíticos, flujos CI/CD, APIs y servicios de IA. Estas vulnerabilidades permiten a usuarios autenticados ejecutar acciones no autorizadas, afectando la integridad de pipelines, configuraciones de proyectos y metadatos de paquetes. Se recomienda priorizar la actualización en entornos autogestionados.
CVE y severidad
| ID | Tipo | CVSS | Componente afectado | Impacto |
|---|---|---|---|---|
| CVE-2026-15217 | XSS | 8.7 | Paneles analíticos (celdas de tablas) | Ejecución de JavaScript malicioso en contexto de usuario |
| CVE-2026-15216 | XSS | 8.7 | Paneles analíticos (controles de paginación) | Ejecución de JavaScript malicioso en contexto de usuario |
| CVE-2026-15423 | Autorización | 8.5 | API de pipelines CI/CD | Ejecución no autorizada de pipelines en ramas protegidas |
| CVE-2026-16627 | XSS | 7.7 | Modal de confirmación de trabajos manuales CI | Escalada de privilegios mediante HTML no sanitizado |
| CVE-2026-19228 | Autorización | No disponible | Servicio Duo Workflow | Atribución de uso de IA a otro espacio de nombres |
| CVE-2026-16494 | Autorización | No disponible | ProjectsController | Modificación no autorizada de configuraciones de proyecto |
Productos afectados
| Producto | Versiones afectadas | Edición |
|---|---|---|
| GitLab Community Edition | < 19.2.2, < 19.1.4, < 19.0.6 | Community |
| GitLab Enterprise Edition | < 19.2.2, < 19.1.4, < 19.0.6 | Enterprise |
Solución
Actualizar a las versiones 19.2.2, 19.1.4 o 19.0.6 según la rama soportada.
Recomendaciones
Priorizar la actualización en entornos autogestionados, especialmente en implementaciones de nodo único que requieren tiempo de inactividad para migraciones de base de datos. En entornos multinodo, aplicar el parche siguiendo los procedimientos de actualización sin tiempo de inactividad de GitLab. Validar la integridad de pipelines y configuraciones de proyectos tras la actualización.
Referencias
- GitLab Patches 13 Security Flaws (Cyber Security News)
- CVE-2026-15217 (NVD)
- CVE-2026-15217 (MITRE)
- CVE-2026-15216 (NVD)
- CVE-2026-15216 (MITRE)
- CVE-2026-15423 (NVD)
- CVE-2026-15423 (MITRE)
- CVE-2026-16627 (NVD)
- CVE-2026-16627 (MITRE)
- CVE-2026-19228 (NVD)
- CVE-2026-19228 (MITRE)
- CVE-2026-16494 (NVD)
- CVE-2026-16494 (MITRE)
- GitLab Security Release: 19.2.2, 19.1.4, and 19.0.6 (GitLab)
