「GitLab」がセキュリティアップデートを公開 - 深刻な脆弱性にも対処
GitLabは、同社の開発プラットフォーム「GitLab」に脆弱性が見つかったとしてアップデートをリリースした。深刻な脆弱性にも対処している。
同社は現地時間2026年9月23日、セキュリティアップデートとなる「同19.4.1」「同19.3.3」「同19.2.7」をリリース。「同Community Edition(CE)」「同Enterprise Edition(EE)」においてあわせて11件の脆弱性を解消した。
重要度を見ると、4段階評価でもっとも高い「クリティカル(Critical)」とされる脆弱性は2件。「CVE-2026-89078」は、ダブルフリーの脆弱性。CI/CD設定内の解析処理に存在し、認証されたユーザーが細工した正規表現を処理させることで、GitLabサーバ上で任意のコードを実行できる。
一方「CVE-2026-93577」は、正規表現のコンパイラに確認された整数オーバーフローの脆弱性。認証されたユーザーによって、サーバ上で任意のコードを実行されるおそれがある。共通脆弱性評価システム「CVSSv3.1」のベーススコアはいずれも「9.9」と評価されている。
このほか、マージリクエストの差分表示におけるクロスサイトスクリプティング(XSS)の脆弱性「CVE-2026-84739」や、「Duo AI」のジョブトラブルシューティング機能から機密性が高いCI/CD変数へアクセスできる「CVE-2026-92470」など、重要度が「高(High)」とされる脆弱性2件に対応。
さらに重要度「中(Medium)」5件や「低(Low)」2件を修正した。今回のアップデートで修正された脆弱性は以下のとおり。
CVE-2026-89078(Critical)
CVE-2026-93577(Critical)
CVE-2026-84739(High)
CVE-2026-92470(High)
CVE-2026-8937(Medium)
CVE-2026-10518(Medium)
CVE-2026-92529(Medium)
CVE-2026-92530(Medium)
CVE-2026-92874(Medium)
CVE-2026-4523(Low)
CVE-2026-92628(Low)
(Security NEXT - 2026/09/24 )
ツイート
PR
関連記事
「VeloCloud Orchestrator」に深刻な脆弱性 - すでに悪用も
米当局、複数ネットワーク関連製品の脆弱性悪用に注意喚起
Check Point製品の管理サーバに深刻な脆弱性 - すでに悪用も
「WordPress」に深刻な脆弱性 - わずか5日で再更新
「BIG-IP APM」に脆弱性、悪用を確認 - 侵害調査を
「MS Edge」にセキュリティアップデート - 脆弱性2件を解消
米当局、「Linuxカーネル」の脆弱性3件を悪用リストに追加
SynologyのNAS向けOSに深刻な脆弱性 - 修正版を提供
前回からわずか2日、「Chrome」が更新 - 「クリティカル」脆弱性を解消
セキュリティリリース「WordPress 7.1.1」が公開 - 脆弱性を解消
