Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

GitLab、旧ブランチ向けにセキュリティ更新 - クリティカル脆弱性を修正

GitLabは、同社開発ツールに深刻な脆弱性が見つかった問題を受け、旧ブランチ向けのバックポートを実施した。

現地時間2026年9月23日に「GitLab 19.0.9」「同18.11.12」を公開。「CVE-2026-85706」「CVE-2026-87719」を修正したもの。

同社は同月10日に「同19.3.2」「同19.2.6」「同19.1.8」をリリースし、重要度が4段階中もっとも高い「クリティカル(Critical)」とされる脆弱性へ対応したが、通常のメンテナンスポリシー対象外である旧ブランチ向けにもアップデートを用意した。

「CVE-2026-85706」は、リポジトリの「commits API」に確認されたパスの制限や認証処理の問題に起因する脆弱性。一定の条件下で、GitLabサーバ内の任意ファイルを認証を必要とすることなく読み取ることが可能となる。

共通脆弱性評価システム「CVSSv3.1」のベーススコアは最高値の「10.0」。すでに悪用も確認されている。GitLabでは悪用の試行を検出するための情報も公開した。

一方「CVE-2026-87719」はEEのみに影響する脆弱性。「Advanced Search」の設定情報や機密性の高い認証情報を取得されるおそれがある。CVSSのベーススコアは「9.9」とされている。

(Security NEXT - 2026/09/30 ) このエントリーをはてなブックマークに追加

PR

関連記事

Mozilla、ブラウザ最新版「Firefox 157」を公開 - 脆弱性76件を解消
アイデンティティ管理製品「SailPoint IdentityIQ」に深刻な脆弱性
ブラウザ「Chrome」にセキュリティ更新 - 脆弱性32件を修正
WatchGuard製アクセスポイントに複数脆弱性 - 「クリティカル」も
「macOS」にアップデート - iOSで悪用の可能性ある脆弱性に対処
「iOS 26.7.1」公開、脆弱性を修正 - 特定個人への攻撃で悪用か
「SharePoint」「WordPress」など脆弱性5件の悪用を警告 - 米当局
「Citrix NetScaler」に複数脆弱性 - 2件で悪用を確認、侵害調査を
「Next.js」の画像生成モジュールにRCEにつながる脆弱性
Adobe、7件のセキュリティアドバイザリを公開