CVE-2026-89078
CVSS 9.9 CRITICAL: gitLab has remediated an issue in GitLab CE/EE affecting all versions from 19.2 before 19.2.7, 19.3 before 19.3.3…
Vulnerabilità ed exploit
GitLab ha corretto 11 vulnerabilità in GitLab CE/EE, tra cui due critiche che permettono a un utente autenticato di arrivare a RCE sul server. Le versioni colpite vanno dalla 13.11 fino alla 19.2.6, con correzioni disponibili in 19.2.7, 19.3.3 e 19.4.1.
Il punto debole non è un login esposto su Internet, ma il percorso fidato del CI/CD. Una regex inserita nella configurazione di pipeline passa nel parser e nel compilatore di GitLab, che la gestiscono male fino a trasformarla in codice arbitrario sul server; da lì, l’accesso al progetto può diventare compromissione della macchina che esegue i build.
Per chi lascia utenti semi-fidati modificare regole di pipeline o logiche basate su regex, questo è un confine di esecuzione, non un semplice difetto di validazione. La correzione chiude la falla, ma un account già compromesso con accesso ai progetti resta un punto di salto verso il server GitLab.
2 fonti · 6 ore fa
CVSS 9.9 CRITICAL: gitLab has remediated an issue in GitLab CE/EE affecting all versions from 19.2 before 19.2.7, 19.3 before 19.3.3…
CVSS 9.9 CRITICAL: gitLab has remediated an issue in GitLab CE/EE affecting all versions from 19.2 before 19.2.7, 19.3 before 19.3.3…
CSIRT Italia / ACN
Risolte vulnerabilità su GitLab CE/EE
Rilasciati aggiornamenti di sicurezza che risolvono 7 vulnerabilità, di cui una con gravità “alta” e 2 con gravità “critica”, in GitLab Community Edition (CE) ed Enterprise Edition (EE).
originaleINCIBE-CERT
Múltiples vulnerabilidades en GitLab
Los investigadores joaxcar, ahacker1, rogerace y scyoon, junto con varios miembros del equipo de GitLa
originalePart of the PlainSec briefing for 2026-09-24
Every edition of this story: GitLab trasforma il CI/CD in un canale RCE