Vulnerabilidades críticas en GitLab permiten ejecución de código arbitrario

GitLab ha publicado actualizaciones de seguridad de emergencia para corregir dos vulnerabilidades críticas que permiten a atacantes autenticados ejecutar código arbitrario en servidores vulnerables mediante expresiones regulares maliciosas en configuraciones CI/CD. Las fallas, identificadas como CVE-2026-89078 y CVE-2026-93577, afectan a GitLab Community Edition y Enterprise Edition, con un impacto severo en confidencialidad, integridad y disponibilidad.

CVE y severidad

  • CVE-2026-89078: Vulnerabilidad de doble liberación de memoria en el analizador de expresiones regulares de GitLab. Permite ejecución de código arbitrario con un CVSS de 9.9 (Crítica). Reportada por el investigador joaxcar a través del programa de recompensas de GitLab.
  • CVE-2026-93577: Desbordamiento de entero en el compilador de expresiones regulares. Puede desencadenar ejecución de código arbitrario con un CVSS de 9.9 (Crítica) e impacto alto en disponibilidad.

Productos afectados

Fabricante Producto Versiones afectadas
GitLab Community Edition (CE) y Enterprise Edition (EE) 19.2.0 a 19.2.6, 19.3.0 a 19.3.2, 19.4.0

Solución

Actualizar a las versiones parcheadas 19.4.1, 19.3.3 o 19.2.7 de GitLab.

Recomendaciones

Priorizar la actualización de instancias autogestionadas, especialmente aquellas expuestas a internet o con cuentas de colaboradores externos. Verificar cambios recientes en configuraciones CI/CD (archivos .gitlab-ci.yml) y revisar registros de auditoría para detectar actividad sospechosa.

Referencias