极狐GitLab 关键补丁版本:19.3.2、19.2.6、19.1.8

2026 年 9 月 15 日,我们发布了适用于极狐GitLab 基础版和企业版的 19.3.2、19.2.6、19.1.8 版本。

这些版本包含重要的缺陷修复和安全修复,强烈建议所有私有化部署的极狐GitLab 安装实例立即升级到其中一个版本。JihuLab.com 已完成补丁更新。

极狐GitLab 在补丁版本中发布漏洞修复。补丁版本有两种类型:定期发布和针对高严重性漏洞的临时关键补丁。定期发布的时间通常是在每月的第二和第四个星期五。如需了解更多信息,请访问 GitLab 的发布手册安全常见问题解答。您可以在此处查看所有极狐GitLab 发布文档。

对于安全修复,每个漏洞的详细信息会在修复版本发布 90 天后在 GitLab 的议题跟踪器上公开。

我们致力于确保极狐GitLab 面向客户或承载客户数据的所有方面都符合最高安全标准。为保持良好的安全实践,强烈建议所有客户将其使用的受支持版本升级至最新补丁版本。您可以在 GitLab 的博客文章中阅读更多保护 GitLab 实例的最佳实践

建议操作

我们强烈建议 所有运行受下述问题影响版本的安装实例尽快升级到最新版本

当未提及特定部署类型(Omnibus、源码、Helm Chart 等)时,表示所有类型均受影响。

安全修复

安全修复列表

标题 严重性
CVE-2026-85706 - 代码仓库提交 API 中的路径遍历问题影响极狐GitLab 基础版/企业版 严重
CVE-2026-87719 - GraphQL 订阅序列化器中的不安全反序列化问题影响极狐GitLab 企业版 严重
CVE-2026-88765 - Unicode 转换包装器中的缓冲区溢出问题影响极狐GitLab 企业版
CVE-2026-79708 - 定时流水线执行策略测试允许开发者访问受保护的 CI/CD 变量
CVE-2026-78252 - Markdown JSON 表格渲染器中的跨站脚本问题影响极狐GitLab 基础版/企业版
CVE-2026-13210 - CI/CD 环境变量作用域匹配器中的授权不正确问题影响极狐GitLab 基础版/企业版
CVE-2025-14871 - GraphQL 复杂度限制器中的拒绝服务问题影响极狐GitLab 基础版/企业版
CVE-2026-1168 - GraphQL 复杂度限制器中的拒绝服务问题影响极狐GitLab 基础版/企业版
CVE-2024-11222 - 合并请求流水线中的竞态条件问题影响极狐GitLab 基础版/企业版
CVE-2026-12910 - SAML SSO 登录限制执行中的身份验证不当问题影响极狐GitLab 基础版/企业版
CVE-2026-82837 - Workhorse senddata 发射器中的凭据保护不足问题影响极狐GitLab 基础版/企业版
CVE-2026-19619 - 内容编辑器中的跨站脚本问题影响极狐GitLab 基础版/企业版
CVE-2026-86341 - 受保护环境审批规则中的访问控制实现问题影响极狐GitLab 企业版
CVE-2026-86340 - 受保护环境审批规则中的授权绕过问题影响极狐GitLab 企业版
CVE-2026-7514 - 通用软件包仓库中的授权缺失问题影响极狐GitLab 基础版/企业版
CVE-2026-8030 - 命名空间转移中的输入验证不当问题影响极狐GitLab 基础版/企业版
CVE-2026-16794 - 合规框架管理中的授权缺失问题影响极狐GitLab 企业版
CVE-2026-3855 - Terraform 状态 API 中的输入验证不当问题影响极狐GitLab 基础版/企业版

CVE-2026-85706 - 代码仓库提交 API 中的路径遍历问题影响极狐GitLab 基础版/企业版

极狐GitLab 已修复一个问题:在某些条件下,由于代码仓库提交 API 中的路径限制不当和身份验证执行缺失,未经身份验证的用户可能读取极狐GitLab 服务器上的任意文件。

受影响版本: 极狐GitLab 基础版/企业版:18.7 及以上且低于 19.1.8 的版本、19.2 及以上且低于 19.2.6 的版本,以及 19.3 及以上且低于 19.3.2 的版本

CVSS 10.0 (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:N)

感谢 s3ntago 通过 GitLab 的 HackerOne 漏洞赏金计划报告此漏洞。

CVE-2026-87719 - GraphQL 订阅序列化器中的不安全反序列化问题影响极狐GitLab 企业版

极狐GitLab 已修复一个问题:在某些条件下,具有 Duo Chat 访问权限的已认证用户可能通过特制的 GraphQL 订阅参数绕过序列化并执行服务器对象查找,从而获取高级搜索实例配置和敏感凭据。

受影响版本: 极狐GitLab 企业版:18.3 及以上且低于 19.1.8 的版本、19.2 及以上且低于 19.2.6 的版本,以及 19.3 及以上且低于 19.3.2 的版本

CVSS 9.9 (CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H)

感谢 kyyblin 通过 GitLab 的 HackerOne 漏洞赏金计划报告此漏洞。

CVE-2026-88765 - Unicode 转换包装器中的缓冲区溢出问题影响极狐GitLab 企业版

极狐GitLab 已修复一个问题:在某些条件下,已认证用户可能通过导入特制的 Git 项目导出文件,使高级搜索索引中使用的 Unicode 转换缓冲区溢出,从而实现远程代码执行。

受影响版本: 极狐GitLab 企业版:12.3 及以上且低于 19.1.8 的版本、19.2 及以上且低于 19.2.6 的版本,以及 19.3 及以上且低于 19.3.2 的版本

CVSS 8.5 (CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:C/C:H/I:H/A:H)

感谢 joaxcar 通过 GitLab 的 HackerOne 漏洞赏金计划报告此漏洞。

CVE-2026-79708 - 定时流水线执行策略测试允许开发者访问受保护的 CI/CD 变量

极狐GitLab 已修复一个问题:在某些条件下,由于作用域验证不足,具有开发者权限的已认证用户可能在其群组内的项目上执行策略测试流水线,并访问仅限于更高权限角色使用的受保护 CI/CD 变量。

受影响版本: 极狐GitLab 企业版:19.0 及以上且低于 19.1.8 的版本、19.2 及以上且低于 19.2.6 的版本,以及 19.3 及以上且低于 19.3.2 的版本

CVSS 8.5 (CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:L/I:H/A:N)

感谢 yvvdwf 通过 GitLab 的 HackerOne 漏洞赏金计划报告此漏洞。

CVE-2026-78252 - Markdown JSON 表格渲染器中的跨站脚本问题影响极狐GitLab 基础版/企业版

极狐GitLab 已修复一个问题:在某些条件下,由于 Markdown JSON 表格渲染器对用户控制数据的清理不当,已认证用户可能诱导目标用户执行非预期的状态更改 HTTP 请求。

受影响版本: 极狐GitLab 基础版/企业版:15.3 及以上且低于 19.1.8 的版本、19.2 及以上且低于 19.2.6 的版本,以及 19.3 及以上且低于 19.3.2 的版本

CVSS 8.2 (CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:C/C:H/I:H/A:L)

感谢 a_m_a_m 通过 GitLab 的 HackerOne 漏洞赏金计划报告此漏洞。

CVE-2026-13210 - CI/CD 环境变量作用域匹配器中的授权不正确问题影响极狐GitLab 基础版/企业版

极狐GitLab 已修复一个问题:在某些条件下,由于环境作用域模式匹配器中的输入验证不当,已认证用户可能访问其预期环境作用域之外的 CI/CD 变量。

受影响版本: 极狐GitLab 基础版/企业版:15.7 及以上且低于 19.1.8 的版本、19.2 及以上且低于 19.2.6 的版本,以及 19.3 及以上且低于 19.3.2 的版本

CVSS 7.7 (CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:N/A:N)

感谢 nwicks 通过 GitLab 的 HackerOne 漏洞赏金计划报告此漏洞。

CVE-2025-14871 - GraphQL 复杂度限制器中的拒绝服务问题影响极狐GitLab 基础版/企业版

极狐GitLab 已修复一个问题:在某些条件下,由于 GraphQL 复杂度计算逻辑中的资源分配限制不当,未经身份验证的用户可能导致拒绝服务。

受影响版本: 极狐GitLab 基础版/企业版:18.4.6 及以上且低于 19.1.8 的版本、19.2 及以上且低于 19.2.6 的版本,以及 19.3 及以上且低于 19.3.2 的版本

CVSS 7.5 (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H)

感谢 hunter0xp7 通过 GitLab 的 HackerOne 漏洞赏金计划报告此漏洞。

CVE-2026-1168 - GraphQL 复杂度限制器中的拒绝服务问题影响极狐GitLab 基础版/企业版

极狐GitLab 已修复一个问题:在某些条件下,由于 GraphQL 复杂度计算逻辑中的资源分配限制不当,未经身份验证的用户可能导致拒绝服务。

受影响版本: 极狐GitLab 基础版/企业版:18.4.6 及以上且低于 19.1.8 的版本、19.2 及以上且低于 19.2.6 的版本,以及 19.3 及以上且低于 19.3.2 的版本

CVSS 7.5 (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H)

感谢 joaxcar 通过 GitLab 的 HackerOne 漏洞赏金计划报告此漏洞。

CVE-2024-11222 - 合并请求流水线中的竞态条件问题影响极狐GitLab 基础版/企业版

极狐GitLab 已修复一个问题:在某些条件下,由于流水线创建过程中的竞态条件问题,开发者用户可能以另一用户的合并请求提交的上下文执行操作。

受影响版本: 极狐GitLab 基础版/企业版:13.0 及以上且低于 19.1.8 的版本、19.2 及以上且低于 19.2.6 的版本,以及 19.3 及以上且低于 19.3.2 的版本

CVSS 6.4 (CVSS:3.1/AV:N/AC:H/PR:L/UI:R/S:U/C:H/I:H/A:N)

感谢 xorz 通过 GitLab 的 HackerOne 漏洞赏金计划报告此漏洞。

CVE-2026-12910 - SAML SSO 登录限制执行中的身份验证不当问题影响极狐GitLab 基础版/企业版

极狐GitLab 已修复一个问题:在某些条件下,由于身份验证执行检查缺失,已认证用户可能绕过 SAML SSO 登录限制并在不使用 SSO 的情况下进行身份验证。

受影响版本: 极狐GitLab 基础版/企业版:18.6 及以上且低于 19.1.8 的版本、19.2 及以上且低于 19.2.6 的版本,以及 19.3 及以上且低于 19.3.2 的版本

CVSS 5.4 (CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:N)

感谢 theluci 通过 GitLab 的 HackerOne 漏洞赏金计划报告此漏洞。

CVE-2026-82837 - Workhorse senddata 发射器中的凭据保护不足问题影响极狐GitLab 基础版/企业版

极狐GitLab 已修复一个问题:在某些条件下,由于内部数据发射端点上的授权检查不当,已认证用户可能访问敏感凭据和令牌,而无需经过预期的代理。

受影响版本: 极狐GitLab 基础版/企业版:10.1.0 及以上且低于 19.1.8 的版本、19.2 及以上且低于 19.2.6 的版本,以及 19.3 及以上且低于 19.3.2 的版本

CVSS 5.3 (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N)

感谢 0xoroot 通过 GitLab 的 HackerOne 漏洞赏金计划报告此漏洞。

CVE-2026-19619 - 内容编辑器中的跨站脚本问题影响极狐GitLab 基础版/企业版

极狐GitLab 已修复一个问题:在某些条件下,由于内容编辑器对粘贴的 HTML 内容清理不当,未经身份验证的用户可能在目标用户的会话上下文中执行任意 JavaScript。

受影响版本: 极狐GitLab 基础版/企业版:19.0 及以上且低于 19.1.8 的版本、19.2 及以上且低于 19.2.6 的版本,以及 19.3 及以上且低于 19.3.2 的版本

CVSS 4.7 (CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:C/C:L/I:L/A:N)

感谢 lucvs 通过 GitLab 的 HackerOne 漏洞赏金计划报告此漏洞。

CVE-2026-86341 - 受保护环境审批规则中的访问控制实现问题影响极狐GitLab 企业版

极狐GitLab 已修复一个问题:在某些条件下,由于在受保护资源被修改后才执行访问控制检查,具有所有者或维护者权限的已认证用户可能静默禁用受保护环境的部署审批要求,从而允许未经审批的部署进入生产环境。

受影响版本: 极狐GitLab 企业版:17.1 及以上且低于 19.1.8 的版本、19.2 及以上且低于 19.2.6 的版本,以及 19.3 及以上且低于 19.3.2 的版本

CVSS 4.4 (CVSS:3.1/AV:N/AC:H/PR:H/UI:N/S:U/C:N/I:H/A:N)

此漏洞由 GitLab 团队成员 Peter Arts 在内部发现。

CVE-2026-86340 - 受保护环境审批规则中的授权绕过问题影响极狐GitLab 企业版

极狐GitLab 已修复一个问题:在某些条件下,已认证用户可能通过删除唯一的审批人组或用户账户来绕过受保护环境所需的部署审批。

受影响版本: 极狐GitLab 企业版:17.1 及以上且低于 19.1.8 的版本、19.2 及以上且低于 19.2.6 的版本,以及 19.3 及以上且低于 19.3.2 的版本

CVSS 4.4 (CVSS:3.1/AV:N/AC:H/PR:H/UI:N/S:U/C:N/I:H/A:N)

此漏洞由 GitLab 团队成员 Peter Arts 在内部发现。

CVE-2026-7514 - 通用软件包仓库中的授权缺失问题影响极狐GitLab 基础版/企业版

极狐GitLab 已修复一个问题:由于通用软件包仓库中的授权检查不当,具有开发者角色权限的已认证用户可以替换软件包文件内容并对其所有者隐藏软件包。

受影响版本: 极狐GitLab 基础版/企业版:13.9 及以上且低于 19.1.8 的版本、19.2 及以上且低于 19.2.6 的版本,以及 19.3 及以上且低于 19.3.2 的版本

CVSS 4.3 (CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:N)

感谢 toofikz 通过 GitLab 的 HackerOne 漏洞赏金计划报告此漏洞。

CVE-2026-8030 - 命名空间转移中的输入验证不当问题影响极狐GitLab 基础版/企业版

极狐GitLab 已修复一个问题:在某些条件下,由于命名空间转移期间对群组 URL 别名的验证不当,已认证用户可能阻止其他用户修改其群组设置。

受影响版本: 极狐GitLab 基础版/企业版:13.0 及以上且低于 19.1.8 的版本、19.2 及以上且低于 19.2.6 的版本,以及 19.3 及以上且低于 19.3.2 的版本

CVSS 4.3 (CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:L)

感谢 mateuszek 通过 GitLab 的 HackerOne 漏洞赏金计划报告此漏洞。

CVE-2026-16794 - 合规框架管理中的授权缺失问题影响极狐GitLab 企业版

极狐GitLab 已修复一个问题:在某些条件下,由于合规框架管理的授权控制不当,具有安全管理员角色的已认证用户可能在群组项目中执行任意 CI/CD 作业并访问受保护的变量。

受影响版本: 极狐GitLab 企业版:18.11 及以上且低于 19.1.8 的版本、19.2 及以上且低于 19.2.6 的版本,以及 19.3 及以上且低于 19.3.2 的版本

CVSS 4.3 (CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:N)

感谢 manual_mint 通过 GitLab 的 HackerOne 漏洞赏金计划报告此漏洞。

CVE-2026-3855 - Terraform 状态 API 中的输入验证不当问题影响极狐GitLab 基础版/企业版

极狐GitLab 已修复一个问题:在某些条件下,由于 Terraform 状态上传功能中的参数验证不当,具有项目级权限的已认证用户可能访问服务器上受限的文件内容或导致拒绝服务。

受影响版本: 极狐GitLab 基础版/企业版:18.2.7 及以上且低于 19.1.8 的版本、19.2 及以上且低于 19.2.6 的版本,以及 19.3 及以上且低于 19.3.2 的版本

CVSS 3.1 (CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:U/C:L/I:N/A:N)

感谢 ahacker1 通过 GitLab 的 HackerOne 漏洞赏金计划报告此漏洞。

缺陷修复

19.3.2

19.2.6

19.1.8

升级重要说明

此补丁包含可能影响升级过程的数据库迁移。

对安装实例的影响:

  • 单节点实例:此补丁在升级期间会导致停机,因为迁移必须在极狐GitLab 启动前完成。
  • 多节点实例 :通过正确的零停机升级流程,可以在不中断服务的情况下应用此补丁。

部署后迁移

以下版本包含可在升级后运行的部署后迁移:

  • 19.3.2

要了解升级对安装实例的影响,请参阅:

更新

如需更新极狐GitLab,请查阅更新页面。如需更新极狐GitLab Runner,请参阅更新 Runner 页面


原文链接:极狐GitLab 关键补丁版本:19.3.2、19.2.6、19.1.8

相关推荐
あ-1 小时前
企业 DevOps + 协同办公 + 可观测性 + 网络基础设施平台-Part 15.16 Security Role
devops
あ-2 小时前
企业 DevOps + 协同办公 + 可观测性 + 网络基础设施平台-Part 15.17 Network & HA Role
devops
梦帮科技2 小时前
从提示词到可复现音乐工作流:RNOISE 2.0 的 Prompt Engineering 架构
人工智能·python·mysql·ci/cd·架构·node.js·numpy
lbb 小魔仙2 天前
Python 项目 CI/CD 实战:用 GitHub Actions 搭建自动化测试、覆盖率与发布流水线
python·ci/cd·github
Jeromefromhk2 天前
我把所有服务搬上 Kubernetes,又全部搬了回来
kubernetes·devops
cindershade2 天前
报错之后,谁来证明它属于这次发布?前端错误治理的证据链设计
ci/cd·前端工程化
迷途呀3 天前
CI/CD 自动化部署实践:让代码提交后自动上线
linux·运维·nginx·ci/cd·自动化
2601_962284174 天前
欧洲转码指南:后端、前端与全栈开发解析
前端开发·devops·后端开发·全栈开发·欧洲转码指南