
Коротко о главномРазвернутьСвернуть
- 10 сентября 2026 года GitLab выпустила версии 19.
- Самая опасная уязвимость, CVE-2026-85706 с оценкой CVSS 10.
- 0, позволяла неавторизованному пользователю при определённых условиях читать произвольные файлы на сервере через API коммитов репозитория.
10 сентября 2026 года GitLab выпустила версии 19.3.2, 19.2.6 и 19.1.8. Самая опасная уязвимость, CVE-2026-85706 с оценкой CVSS 10.0, позволяла неавторизованному пользователю при определённых условиях читать произвольные файлы на сервере через API коммитов репозитория. Проблема затрагивала GitLab CE и EE: версии с 18.7 до 19.1.8, версии 19.2 до 19.2.6 и версии 19.3 до 19.3.2, не включая исправленные релизы.
Вторая критическая ошибка, CVE-2026-87719 с оценкой CVSS 9.9, находилась в сериализаторе подписок GraphQL в GitLab EE. Аутентифицированный пользователь с доступом к Duo Chat мог получить конфигурацию Advanced Search и чувствительные учётные данные. В релиз также вошли исправления уязвимостей, позволявших выполнять код удалённо, получать доступ к CI/CD-переменным, проводить XSS-атаки, вызывать отказ в обслуживании и обходить проверки доступа.
Обновиться следует владельцам self-managed-инсталляций, работающих на затронутых версиях. GitLab.com уже работает на исправленной версии, клиентам GitLab Dedicated ничего делать не нужно. Для одиночных узлов установка патча потребует простоя из-за миграций базы данных. Многоузловые системы можно обновить без остановки при соблюдении процедуры обновления без простоя (zero-downtime upgrade).
В продакшене следует как можно скорее перейти на последний патч поддерживаемой версии. Исправленные версии: 19.3.2, 19.2.6 и 19.1.8.


