2026 年 7 月 31 日,我们发布了极狐GitLab 基础版和企业版 19.2.1、19.1.3、19.0.5 版本。
这些版本包含重要的缺陷修复和安全修复,强烈建议所有私有化部署的极狐GitLab 安装实例立即升级至其中一个版本。JihuLab.com 已完成补丁更新。
极狐GitLab 在补丁版本中发布安全修复。补丁版本分为两类:定期发布和针对高严重性漏洞的临时关键补丁。定期发布的时间是在每月的第二和第四个星期五。更多信息,请访问 GitLab 的发布手册和安全常见问题解答。
对于安全修复,详细说明每个漏洞的议题会在补丁版本发布 90 天后公开在 GitLab 的议题跟踪器上。
我们致力于确保极狐GitLab 中面向客户或托管客户数据的所有方面均符合最高安全标准。为保持良好的安全实践,强烈建议所有客户将其使用的受支持版本升级至最新补丁版本。
建议操作
我们强烈建议 所有运行受以下问题影响版本的安装实例尽快升级至最新版本。
当未指定产品的特定部署类型(omnibus、源代码、helm chart 等)时,表示所有类型均受影响。
安全修复
安全修复表格
标题
严重级别
Workhorse 中的敏感信息泄露问题影响极狐GitLab 基础版/企业版
高
流水线计划 API 中的批量赋值问题影响极狐GitLab 基础版/企业版
高
合并请求讨论中的拒绝服务问题影响极狐GitLab 基础版/企业版
高
合并请求审批规则中的竞争条件问题影响极狐GitLab 企业版
中
中
项目导入状态中的访问控制不当问题影响极狐GitLab 基础版/企业版
中
项目导入功能中的授权不当问题影响极狐GitLab 基础版/企业版
中
分页视图中的跨站脚本问题影响极狐GitLab 基础版/企业版
中
Duo 代码审查中的提示注入问题影响极狐GitLab 企业版
中
Duo Workflows 中的安全令牌生成不正确问题影响极狐GitLab 企业版
中
合并请求标题生成中的敏感信息泄露问题影响极狐GitLab 基础版/企业版
中
流水线测试报告 API 中的访问控制不当问题影响极狐GitLab 基础版/企业版
中
合并请求协作设置中的授权不正确问题影响极狐GitLab 基础版/企业版
低
CVE-2026-6267 - Workhorse 中的敏感信息泄露问题影响极狐GitLab 基础版/企业版
极狐GitLab 已修复一个问题,该问题在特定条件下可能允许具有开发者角色的已认证用户因内部请求处理上的访问控制不足而访问未经授权的信息。
受影响版本: 极狐GitLab 基础版/企业版:10.1.0 及以上且低于 19.0.5 的版本、19.1 及以上且低于 19.1.3 的版本,以及 19.2 及以上且低于 19.2.1 的版本
CVSS 8.5(CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:C/C:H/I:H/A:H)
感谢 thwin_htet 通过 GitLab 的 HackerOne 漏洞赏金计划报告此漏洞。
CVE-2026-12436 - 流水线计划 API 中的批量赋值问题影响极狐GitLab 基础版/企业版
极狐GitLab 已修复一个问题,该问题在特定条件下可能允许已认证用户因处理流水线计划输入时对用户提供属性的验证不当而修改属于其他用户的 CI/CD 配置。
受影响版本: 极狐GitLab 基础版/企业版:18.0 及以上且低于 19.0.5 的版本、19.1 及以上且低于 19.1.3 的版本,以及 19.2 及以上且低于 19.2.1 的版本
CVSS 8.4(CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:C/C:H/I:H/A:L)
感谢 a0xnirudh 通过 GitLab 的 HackerOne 漏洞赏金计划报告此漏洞。
CVE-2026-15975 - 合并请求讨论中的拒绝服务问题影响极狐GitLab 基础版/企业版
极狐GitLab 已修复一个问题,该问题在特定条件下可能允许未认证用户因处理合并请求讨论时资源限流不足而导致拒绝服务。
受影响版本: 极狐GitLab 基础版/企业版:11.8 及以上且低于 19.0.5 的版本、19.1 及以上且低于 19.1.3 的版本,以及 19.2 及以上且低于 19.2.1 的版本
CVSS 7.5(CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H)
此漏洞由 GitLab 团队成员 Hordur Freyr Yngvason 内部发现。
CVE-2026-13113 - 合并请求审批规则中的竞争条件问题影响极狐GitLab 企业版
极狐GitLab 已修复一个问题,该问题在特定条件下可能允许已认证用户因审批规则处理中的竞争条件而在未获得所需审批的情况下将代码合并到受保护分支。
受影响版本: 极狐GitLab 企业版:17.0 及以上且低于 19.0.5 的版本、19.1 及以上且低于 19.1.3 的版本,以及 19.2 及以上且低于 19.2.1 的版本
CVSS 6.5(CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:N)
此漏洞由 GitLab 团队成员 Niklas Janz 内部发现。
CVE-2026-16553 - 虚拟仓库中的凭据保护不足问题影响极狐GitLab 企业版
极狐GitLab 已修复一个问题,该问题在特定条件下可能因虚拟仓库中对上游请求的处理不当而导致某些敏感信息泄露给非预期的目标主机。
受影响版本: 极狐GitLab 企业版:18.8 及以上且低于 19.0.5 的版本、19.1 及以上且低于 19.1.3 的版本,以及 19.2 及以上且低于 19.2.1 的版本
CVSS 5.4(CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:L)
此漏洞由 GitLab 团队成员 Fiona McCawley 内部发现。
CVE-2026-6336 - 项目导入状态中的访问控制不当问题影响极狐GitLab 基础版/企业版
极狐GitLab 已修复一个问题,该问题在特定条件下可能因缺少授权检查而允许未授权用户查看项目导入源信息。
受影响版本: 极狐GitLab 基础版/企业版:16.6 及以上且低于 19.0.5 的版本、19.1 及以上且低于 19.1.3 的版本,以及 19.2 及以上且低于 19.2.1 的版本
CVSS 5.3(CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N)
感谢 3nvz 通过 GitLab 的 HackerOne 漏洞赏金计划报告此漏洞。
CVE-2026-14341 - 项目导入功能中的授权不当问题影响极狐GitLab 基础版/企业版
极狐GitLab 已修复一个问题,该问题在特定条件下可能允许具有维护者角色的已认证用户因项目 API 端点中的授权不当而修改受保护分支配置。
受影响版本: 极狐GitLab 基础版/企业版:12.8 及以上且低于 19.0.5 的版本、19.1 及以上且低于 19.1.3 的版本,以及 19.2 及以上且低于 19.2.1 的版本
CVSS 4.9(CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:N/I:H/A:N)
感谢 slide123 通过 GitLab 的 HackerOne 漏洞赏金计划报告此漏洞。
CVE-2026-3093 - 分页视图中的跨站脚本问题影响极狐GitLab 基础版/企业版
极狐GitLab 已修复一个问题,该问题在特定条件下可能因对用户控制输入的清理不当而允许攻击者通过精心构造的 URL 在另一个用户的浏览器中执行任意 JavaScript。
受影响版本: 极狐GitLab 基础版/企业版:14.0 及以上且低于 19.0.5 的版本、19.1 及以上且低于 19.1.3 的版本,以及 19.2 及以上且低于 19.2.1 的版本
CVSS 4.7(CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:C/C:L/I:L/A:N)
感谢 go7f0 通过 GitLab 的 HackerOne 漏洞赏金计划报告此漏洞。
CVE-2026-15077 - Duo 代码审查中的提示注入问题影响极狐GitLab 企业版
极狐GitLab 已修复一个问题,该问题在特定条件下可能因对 AI 辅助代码审查功能处理的不可信内容的中和不当而允许已认证用户访问来自未授权项目的信息。
受影响版本: 极狐GitLab 企业版:19.1 及以上且低于 19.1.3 的版本,以及 19.2 及以上且低于 19.2.1 的版本
CVSS 4.3(CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N)
此漏洞由 GitLab 团队成员 Mike Wronski 内部发现。
CVE-2026-15831 - Duo Workflows 中的安全令牌生成不正确问题影响极狐GitLab 企业版
极狐GitLab 已修复一个问题,该问题在特定条件下可能因令牌生成期间的授权执行不当而允许已认证用户绕过管理员配置的工具治理策略。
受影响版本: 极狐GitLab 企业版:19.1 及以上且低于 19.1.3 的版本,以及 19.2 及以上且低于 19.2.1 的版本
CVSS 4.3(CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:N)
此漏洞由 GitLab 团队成员 Dennis Appelt 内部发现。
CVE-2026-14351 - 合并请求标题生成中的敏感信息泄露问题影响极狐GitLab 基础版/企业版
极狐GitLab 已修复一个问题,该问题在特定条件下可能因授权检查不当而允许未认证用户通过可公开访问的合并请求查看机密议题的标题。
受影响版本: 极狐GitLab 基础版/企业版:8.8 及以上且低于 19.0.5 的版本、19.1 及以上且低于 19.1.3 的版本,以及 19.2 及以上且低于 19.2.1 的版本
CVSS 4.3(CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N)
感谢 toofikz 通过 GitLab 的 HackerOne 漏洞赏金计划报告此漏洞。
CVE-2026-4672 - 流水线测试报告 API 中的访问控制不当问题影响极狐GitLab 基础版/企业版
极狐GitLab 已修复一个问题,该问题在特定条件下可能因访问控制执行不当而允许具有访客角色权限的已认证用户访问其未被授权查看的测试报告内容。
受影响版本: 极狐GitLab 基础版/企业版:18.4 及以上且低于 19.0.5 的版本、19.1 及以上且低于 19.1.3 的版本,以及 19.2 及以上且低于 19.2.1 的版本
CVSS 4.3(CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N)
感谢 rogerace 通过 GitLab 的 HackerOne 漏洞赏金计划报告此漏洞。
CVE-2025-14562 - 合并请求协作设置中的授权不正确问题影响极狐GitLab 基础版/企业版
极狐GitLab 已修复一个问题,该问题在特定条件下可能因对合并请求协作设置的授权检查不当而允许具有开发者角色权限的已认证用户在作为成员被移除后仍向项目提交更改。
受影响版本: 极狐GitLab 基础版/企业版:10.6 及以上且低于 19.0.5 的版本、19.1 及以上且低于 19.1.3 的版本,以及 19.2 及以上且低于 19.2.1 的版本
CVSS 3.1(CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:U/C:N/I:L/A:N)
感谢 theluci 通过 GitLab 的 HackerOne 漏洞赏金计划报告此漏洞。
缺陷修复
19.2.1
- 向后移植 "final 19.2 release notes"
- 将 "Remove --unlink-first and --recursive-unlink from tar extract" 向后移植至 19.2
- 将 "Revert "Merge branch 'jmd/fix-merge-request-reapprove-reunapprove' into 'master'"" 向后移植至 19.2
- 将 "Enforce admin Duo lock on group settings update" 向后移植至 19.2
- 将 "Fix keys.organization_id NOT NULL constraint failure on Self-Managed/Dedicated upgrades" 向后移植至 19.2
- 将 "feat(danger): Block post-deploy migrations on security MRs" 向后移植至 19.2
- 19.2 删除 helm 元数据缓存回填中的孤立缓存
- 将 "Restore AI infrastructure settings after 19.2 upgrades" 向后移植至 19-2-stable-ee
- 向后移植 "Fix HTTP_V2 config leak breaking unrelated specs"
- 向后移植 "Fix self-hosted DWS TLS setting ignored in flow validation and metadata"
- 向后移植 "Fix self-managed admin/owner cannot enroll namespaces into Orbit"
- 向后移植 "Enable Orbit and Knowledge Graph feature flags by default"
- 向后移植 "Fix silent data loss in Advanced Search routing for >128 root_ancestor_ids"
19.1.3
- 更新 gitlab-logger 至 v4.0.1(19-1-stable)
- 向后移植 "Allow AIGW timeout setting on GitLab Dedicated instances"
- 向后移植 "Fixes the Copy commit SHA button in commits list"
- 将 "Keep virtual registry settings toggle visible when disabled" 向后移植至 19.1
- 合并分支 'ss/revert-cb7f0fd33375' 至 'master'
- 向后移植 "Fix blob preview diff hiding blank added lines"
- 将 "Fix nil error when checking checkpoints that are not fully instantiated" 向后移植至 19-1
- 向后移植 "Fix commit list date grouping to use committedDate"
- 向后移植 "Backfill duo_secret_detection_fp_enabled to false"
- 向后移植 "Add label to skip release note category validation"
- 向后移植 "Fix missing source code in inline blame for legacy file types"
- 向后移植 "Added a note about ci/cd analytics"
- 向后移植 "Handle claim conflict when creating placeholder users"
- 将 "E2E: Perform first time onboarding via UI if presented for E2E tests" 向后移植至 19.1
- 将 "Fix keys.organization_id NOT NULL constraint failure on Self-Managed/Dedicated upgrades" 向后移植至 19.1
- 向后移植 "Fix self-hosted DWS TLS setting ignored in flow validation and metadata"
- 将 "Update net-imap to v0.6.4.1" 向后移植至 19.1
- 将 "Stop validating web_hook_logs_daily sharding key constraint" 向后移植至 19.1
- 将 "Fix infinite retry on detected language rename" 向后移植至 19.1
- 将 "Clean up orphan indices in elastic test teardown" 向后移植至 19.1
- 将 "Remove --unlink-first and --recursive-unlink from tar extract" 向后移植至 19.1
- 向后移植 "Fix approval rule editing locked by non-instance settings"
- 将 "feat(danger): Block post-deploy migrations on security MRs" 向后移植至 19.1
- 19.1 默认启用 LFK 清理 LATERAL 连接
- 19.1 删除 helm 元数据缓存回填中的孤立缓存
- 向后移植 "Fix self-managed admin/owner cannot enroll namespaces into Orbit"
- 合并分支 'ramereth/9940-selinux-fcontext-equivalence-el10' 至 '19-1-stable'
- 设置 19.1.0+ rc42.ee.0 的 QA 测试目标
- 将 "Bump PostgreSQL to 17.10" 向后移植至 19.1
- 合并分支 'renovate/openssl-openssl-3.x' 至 '19-1-stable'
- 将 "Merge branch 'add-retry-to-manifest-upload' into 'master'" 向后移植至 19.1
- 提升 gitlab-omnibus-builder 版本至 5.60.2
- 将 "Uninstall the default net-imap gem shipped with Ruby" 向后移植至 19.1
- 19.1 CI:通过 GIT_CONFIG_GLOBAL 文件认证
19.0.5
- 更新 gitlab-logger 至 v4.0.1(19-0-stable)
- 向后移植 "Allow AIGW timeout setting on GitLab Dedicated instances"
- 将 "Keep virtual registry settings toggle visible when disabled" 向后移植至 19.0
- 修复实时笔记更新未反应式生效的问题
- 向后移植 "Fix blob preview diff hiding blank added lines"
- 向后移植 "Backfill duo_secret_detection_fp_enabled to false"
- 将 "Fix nil error when checking checkpoints that are not fully instantiated" 向后移植至 19-0
- 将 "Fix keys.organization_id NOT NULL constraint failure on Self-Managed/Dedicated upgrades" 向后移植至 19.0
- 将 "Update net-imap to v0.6.4.1" 向后移植至 19.0
- 将 "Remove --unlink-first and --recursive-unlink from tar extract" 向后移植至 19.0
- 将 "Stop validating web_hook_logs_daily sharding key constraint" 向后移植至 19.0
- 将 "Clean up orphan indices in elastic test teardown" 向后移植至 19.0
- 向后移植 "Fix approval rule editing locked by non-instance settings"
- 将 "feat(danger): Block post-deploy migrations on security MR" 向后移植至 19.0
- 向后移植 "Remove GIT_CONFIG_GLOBAL=/dev/null from Duo Workflow git hardening"
- 19.0 将 LFK 清理查询重写为 LATERAL 连接
- 19.0 删除 helm 元数据缓存回填中的孤立缓存
- 将 "Fix infinite retry on detected language rename" 向后移植至 19.0
- 向后移植 "Fix self-managed admin/owner cannot enroll namespaces into Orbit"
- 合并分支 'ramereth/9940-selinux-fcontext-equivalence-el10' 至 '19-0-stable'
- 设置 19.0.0+ rc42.ee.0 的 QA 测试目标
- 将 "Bump PostgreSQL to 17.10" 向后移植至 19.0
- 将 "Merge branch 'add-retry-to-manifest-upload' into 'master'" 向后移植至 19.0
- 提升 gitlab-omnibus-builder 版本至 5.57.2
- 将 "Uninstall the default net-imap gem shipped with Ruby" 向后移植至 19.0
- 19.0 CI:通过 GIT_CONFIG_GLOBAL 文件认证
升级重要说明
此补丁包含可能影响升级过程的数据库迁移。
对安装实例的影响:
- 单节点实例:此补丁在升级期间会导致停机,因为迁移必须在极狐GitLab 启动前完成。
- 多节点实例 :通过正确的零停机升级流程,此补丁可在不中断服务的情况下应用。
部署后迁移
以下版本包含可在升级后运行的部署后迁移:
- 19.2.1
- 19.1.3
- 19.0.5
要了解升级对安装实例的影响,请参阅:
更新
如需更新极狐GitLab,请查阅更新页面。如需更新 GitLab Runner,请参阅更新 Runner 页面。