
Se han lanzado actualizaciones de seguridad que corrigen múltiples vulnerabilidades en productos GitLab CE/EE. Entre ellas, tres de severidad alta. Un actor malicioso remoto podría aprovechar estas fallas para lograr la ejecución de código arbitrario, omitir mecanismos de autenticación, manipular datos o escalar privilegios en las instancias afectadas.
Productos afectados
- GitLab CE/EE: versiones 19.x anteriores a la 19.0.2
- GitLab CE/EE: versiones 18.11.x anteriores a la 18.11.5
- GitLab CE/EE: versiones 18.10.x anteriores a la 18.10.8
Impacto
Las vulnerabilidades se han identificado como:
CVE-2026-6552: con una puntuación de 8.7 en CVSS v3.1. Existe una vulnerabilidad de omisión de autorización mediante una clave controlada por el usuario en la funcionalidad de gestión de identidades SAML de grupo en GitLab Enterprise Edition. El error se debe a una verificación de autorización incorrecta en el procesamiento de identificadores; bajo ciertas condiciones específicas, un actor malicios autenticado con privilegios elevados que posea el rol de Propietario de grupo podría explotar esta deficiencia para suplantar y apoderarse de la cuenta de GitLab de cualquier otro miembro perteneciente al mismo grupo.
CVE-2026-10087: con una puntuación de 8.7 en CVSS v3.1. Existe una vulnerabilidad de secuencias de comandos en sitios cruzados en el módulo de Panel de análisis de GitLab Enterprise Edition. El error se debe a una sanitización y neutralización incorrecta de las entradas de datos proporcionadas por el usuario al generar las páginas web. Un actor malicioso remoto autenticado con privilegios estándar, específicamente con el rol de desarrollador, podría explotar esta deficiencia inyectando código malicioso.
CVE-2026-7250: con una puntuación de 7.5 en CVSS v3.1. Existe una vulnerabilidad de asignación de recursos sin límites ni restricciones en el middleware de procesamiento y análisis de solicitudes de la API en GitLab Community Edition y Enterprise Edition. El error se debe a una validación e inmunización incorrecta de las entradas de datos estructurados al recibir peticiones web. Un actor malicioso remoto no autenticado podría explotar esta deficiencia enviando solicitudes API de gran tamaño o maliciosamente diseñadas para saturar los recursos de memoria provocando una denegación de servicio.
Recomendación
Actualizar a la última versión disponible a través del sitio web oficial del fabricante.
Referencias