GitLab ha publicado actualizaciones de seguridad de emergencia para corregir dos vulnerabilidades críticas que permiten a atacantes autenticados ejecutar código arbitrario en servidores vulnerables mediante expresiones regulares maliciosas en configuraciones CI/CD. Las fallas, identificadas como CVE-2026-89078 y CVE-2026-93577, afectan a GitLab Community Edition y Enterprise Edition, con un impacto severo en confidencialidad, integridad y disponibilidad.
CVE y severidad
- CVE-2026-89078: Vulnerabilidad de doble liberación de memoria en el analizador de expresiones regulares de GitLab. Permite ejecución de código arbitrario con un CVSS de 9.9 (Crítica). Reportada por el investigador joaxcar a través del programa de recompensas de GitLab.
- CVE-2026-93577: Desbordamiento de entero en el compilador de expresiones regulares. Puede desencadenar ejecución de código arbitrario con un CVSS de 9.9 (Crítica) e impacto alto en disponibilidad.
Productos afectados
| Fabricante | Producto | Versiones afectadas |
|---|---|---|
| GitLab | Community Edition (CE) y Enterprise Edition (EE) | 19.2.0 a 19.2.6, 19.3.0 a 19.3.2, 19.4.0 |
Solución
Actualizar a las versiones parcheadas 19.4.1, 19.3.3 o 19.2.7 de GitLab.
Recomendaciones
Priorizar la actualización de instancias autogestionadas, especialmente aquellas expuestas a internet o con cuentas de colaboradores externos. Verificar cambios recientes en configuraciones CI/CD (archivos .gitlab-ci.yml) y revisar registros de auditoría para detectar actividad sospechosa.
