Выпуск новостей завершён 15 сентября 2026. Материалы сохранены на дату публикации. Перейти к инструкциям →

Архив · Полный материал · Tproger

GitLab выпустила критические патчи 19.3.2, 19.2.6 и 19.1.8

GitLab выпустила патчи для 18 уязвимостей в CE и EE. Владельцам self-managed-инсталляций рекомендуют обновиться немедленно. — Читать дальше « GitLab выпустила критические патчи 19.3.2, 19.2.6 и 19.1.8 »

Безопасность · TprogerМарат Ильясов, Tproger1 минута
Перейти к тексту ↓
GitLab выпустила критические патчи 19.3.2, 19.2.6 и 19.1.8
Tproger
Коротко о главномРазвернутьСвернуть
  1. 10 сентября 2026 года GitLab выпустила версии 19.
  2. Самая опасная уязвимость, CVE-2026-85706 с оценкой CVSS 10.
  3. 0, позволяла неавторизованному пользователю при определённых условиях читать произвольные файлы на сервере через API коммитов репозитория.

10 сентября 2026 года GitLab выпустила версии 19.3.2, 19.2.6 и 19.1.8. Самая опасная уязвимость, CVE-2026-85706 с оценкой CVSS 10.0, позволяла неавторизованному пользователю при определённых условиях читать произвольные файлы на сервере через API коммитов репозитория. Проблема затрагивала GitLab CE и EE: версии с 18.7 до 19.1.8, версии 19.2 до 19.2.6 и версии 19.3 до 19.3.2, не включая исправленные релизы.

Вторая критическая ошибка, CVE-2026-87719 с оценкой CVSS 9.9, находилась в сериализаторе подписок GraphQL в GitLab EE. Аутентифицированный пользователь с доступом к Duo Chat мог получить конфигурацию Advanced Search и чувствительные учётные данные. В релиз также вошли исправления уязвимостей, позволявших выполнять код удалённо, получать доступ к CI/CD-переменным, проводить XSS-атаки, вызывать отказ в обслуживании и обходить проверки доступа.

Обновиться следует владельцам self-managed-инсталляций, работающих на затронутых версиях. GitLab.com уже работает на исправленной версии, клиентам GitLab Dedicated ничего делать не нужно. Для одиночных узлов установка патча потребует простоя из-за миграций базы данных. Многоузловые системы можно обновить без остановки при соблюдении процедуры обновления без простоя (zero-downtime upgrade).

В продакшене следует как можно скорее перейти на последний патч поддерживаемой версии. Исправленные версии: 19.3.2, 19.2.6 и 19.1.8.

Источники