O GitLab lançou uma atualização de segurança crítica para as edições Community Edition (CE) e Enterprise Edition (EE), especificamente para as versões 18.9.2, 18.8.6 e 18.7.6.
Esta atualização de emergência corrige várias vulnerabilidades de alto risco, prevenindo riscos como roubo de contas, interrupção de serviços e manipulação não autorizada de dados.
O foco desta atualização é a correção de quatro vulnerabilidades de alto risco. Ambientes não atualizados enfrentarão sérias ameaças:
- CVE-2026-1090 (CVSS 8.7): Uma vulnerabilidade de Cross-Site Scripting (XSS) existe no processamento de placeholders Markdown. Um atacante pode explorar essa vulnerabilidade para executar scripts maliciosos nas sessões de outros usuários.
- CVE-2026-1069 (CVSS 7.5): Uma vulnerabilidade de Denial of Service (DoS) existe na GraphQL API. Um atacante pode construir requisições para esgotar os recursos da API, tornando o serviço indisponível para todos os usuários.
- CVE-2025-13929 (CVSS 7.5): Uma vulnerabilidade independente de Denial of Service existe na interface de arquivamento do repositório de código, que pode ser usada para impedir que os usuários baixem ou arquivem o código do projeto.
- CVE-2025-14513 (CVSS 7.5): A API responsável por gerenciar protected branches (um recurso de segurança central para garantir a integridade do código) também possui uma vulnerabilidade de Denial of Service.
Além das ameaças de alto risco, a equipe de segurança do GitLab também corrigiu várias vulnerabilidades de risco médio a baixo, fortalecendo a segurança da plataforma de forma abrangente:
- Vulnerabilidades relacionadas a Webhook: Correção de duas questões independentes de Denial of Service nos cabeçalhos de requisição customizados e na interface.
- Controle de acesso e permissões: Correção de controle de permissões inadequado na Runner API, na renderização de trechos de código e na falta de verificação de autorização na função de importação de grupos.
- Vazamento de informações: Correção de vulnerabilidades que podem levar ao vazamento de informações de problemas sem permissão.
- Integridade de dados e credenciais: Correção de um problema de integração com o Datadog que pode vazar chaves de API e uma falha na verificação de referência de branch que causa o download anormal do código.
- Vazamento de repositório virtual: Correção de problemas de permissões impróprias no repositório virtual da versão Enterprise, que permitia que membros que não pertenciam ao grupo acessassem dados relacionados.
O GitLab declarou no anúncio oficial de segurança:
Recomendamos fortemente que todas as instâncias do GitLab auto-hospedadas sejam atualizadas para as versões mencionadas acima imediatamente.
Os administradores devem verificar a versão atual e atualizar para 18.9.2, 18.8.6 ou 18.7.6 para mitigar completamente os riscos.
Este artigo foi traduzido de securityonline.







