Actualizaciones de seguridad de GitLab corrigen 13 vulnerabilidades

GitLab ha publicado actualizaciones de seguridad para las ediciones Community y Enterprise que abordan 13 vulnerabilidades, incluyendo fallos de cross-site scripting (XSS) y debilidades de autorización en paneles analíticos, flujos CI/CD, APIs y servicios de IA. Estas vulnerabilidades permiten a usuarios autenticados ejecutar acciones no autorizadas, afectando la integridad de pipelines, configuraciones de proyectos y metadatos de paquetes. Se recomienda priorizar la actualización en entornos autogestionados.

CVE y severidad

ID Tipo CVSS Componente afectado Impacto
CVE-2026-15217 XSS 8.7 Paneles analíticos (celdas de tablas) Ejecución de JavaScript malicioso en contexto de usuario
CVE-2026-15216 XSS 8.7 Paneles analíticos (controles de paginación) Ejecución de JavaScript malicioso en contexto de usuario
CVE-2026-15423 Autorización 8.5 API de pipelines CI/CD Ejecución no autorizada de pipelines en ramas protegidas
CVE-2026-16627 XSS 7.7 Modal de confirmación de trabajos manuales CI Escalada de privilegios mediante HTML no sanitizado
CVE-2026-19228 Autorización No disponible Servicio Duo Workflow Atribución de uso de IA a otro espacio de nombres
CVE-2026-16494 Autorización No disponible ProjectsController Modificación no autorizada de configuraciones de proyecto

Productos afectados

Producto Versiones afectadas Edición
GitLab Community Edition < 19.2.2, < 19.1.4, < 19.0.6 Community
GitLab Enterprise Edition < 19.2.2, < 19.1.4, < 19.0.6 Enterprise

Solución

Actualizar a las versiones 19.2.2, 19.1.4 o 19.0.6 según la rama soportada.

Recomendaciones

Priorizar la actualización en entornos autogestionados, especialmente en implementaciones de nodo único que requieren tiempo de inactividad para migraciones de base de datos. En entornos multinodo, aplicar el parche siguiendo los procedimientos de actualización sin tiempo de inactividad de GitLab. Validar la integridad de pipelines y configuraciones de proyectos tras la actualización.

Referencias