极狐GitLab 补丁版本:19.2.1、19.1.3、19.0.5
截至 2026 年 8 月 5 日,极狐GitLab 基础版和企业版的 19.2.1、19.1.3、19.0.5 版本均已发布。
这些版本包含重要的错误修复和安全修复,我们强烈建议所有私有化部署的极狐GitLab 安装立即升级到 这些版本之一。JihuLab.com 已完成补丁更新。
极狐GitLab 在补丁版本中发布漏洞修复。补丁版本有两种类型: 定期发布和针对高严重性漏洞的临时关键补丁。定期发布的时间是在每月的第二和第四个星期五。 如需了解更多信息,请访问 GitLab 的发布手册和安全常见问题解答。
对于安全修复,详细说明每个漏洞的议题会在修复版本发布 90 天后公开在 GitLab 的 议题跟踪器上。
我们致力于确保极狐GitLab 面向客户或承载客户数据的所有方面都符合 最高安全标准。为保持良好的安全实践,强烈建议所有客户将其使用的受支持版本升级至最新补丁版本。
建议操作
我们强烈建议所有运行受下述问题影响版本的安装尽快升级到最新版本。
当未提及产品的特定部署类型(Omnibus、源代码、Helm Chart 等)时,表示所有类型均受影响。
安全修复
安全修复表
CVE-2026-6267 - Workhorse 中的敏感信息泄露问题影响极狐GitLab 基础版/企业版
极狐GitLab 已修复一个问题,该问题在特定条件下可能允许具有开发者角色的已认证用户因内部请求处理的访问控制不足而访问未经授权的信息。
受影响版本: 极狐GitLab 基础版/企业版:10.1.0 及以上且低于 19.0.5 的版本、19.1 及以上且低于 19.1.3 的版本,以及 19.2 及以上且低于 19.2.1 的版本
CVSS 8.5 (CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:C/C:H/I:H/A:H)
感谢 thwin_htet 通过 GitLab 的 HackerOne 漏洞赏金计划报告此漏洞
CVE-2026-12436 - 流水线计划 API 中的批量赋值问题影响极狐GitLab 基础版/企业版
极狐GitLab 已修复一个问题,该问题在特定条件下可能允许已认证用户因处理流水线计划输入时对用户提供的属性验证不当而修改属于其他用户的 CI/CD 配置。
受影响版本: 极狐GitLab 基础版/企业版:18.0 及以上且低于 19.0.5 的版本、19.1 及以上且低于 19.1.3 的版本,以及 19.2 及以上且低于 19.2.1 的版本
CVSS 8.4 (CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:C/C:H/I:H/A:L)
感谢 a0xnirudh 通过 GitLab 的 HackerOne 漏洞赏金计划报告此漏洞
CVE-2026-15975 - 合并请求讨论中的拒绝服务问题影响极狐GitLab 基础版/企业版
极狐GitLab 已修复一个问题,该问题在特定条件下可能允许未认证用户因处理合并请求讨论时资源限流不足而导致拒绝服务。
受影响版本: 极狐GitLab 基础版/企业版:11.8 及以上且低于 19.0.5 的版本、19.1 及以上且低于 19.1.3 的版本,以及 19.2 及以上且低于 19.2.1 的版本
CVSS 7.5 (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H)
此漏洞由 GitLab 团队成员 Hordur Freyr Yngvason 在内部发现
CVE-2026-13113 - 合并请求审批规则中的竞态条件问题影响极狐GitLab 企业版
极狐GitLab 已修复一个问题,该问题在特定条件下可能允许已认证用户因审批规则处理中的竞态条件而在未获得所需审批的情况下将代码合并到受保护分支。
受影响版本: 极狐GitLab 企业版:17.0 及以上且低于 19.0.5 的版本、19.1 及以上且低于 19.1.3 的版本,以及 19.2 及以上且低于 19.2.1 的版本
CVSS 6.5 (CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:N)
此漏洞由 GitLab 团队成员 Niklas Janz 在内部发现
CVE-2026-16553 - 虚拟仓库中的凭据保护不足问题影响极狐GitLab 企业版
极狐GitLab 已修复一个问题,该问题在特定条件下可能因虚拟仓库中上游请求处理不当而导致某些敏感信息泄露给非预期的主机。
受影响版本: 极狐GitLab 企业版:18.8 及以上且低于 19.0.5 的版本、19.1 及以上且低于 19.1.3 的版本,以及 19.2 及以上且低于 19.2.1 的版本
CVSS 5.4 (CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:L)
此漏洞由 GitLab 团队成员 Fiona McCawley 在内部发现
CVE-2026-6336 - 项目导入状态中的访问控制不当问题影响极狐GitLab 基础版/企业版
极狐GitLab 已修复一个问题,该问题在特定条件下可能因缺少授权检查而允许未经授权的用户查看项目导入来源信息。
受影响版本: 极狐GitLab 基础版/企业版:16.6 及以上且低于 19.0.5 的版本、19.1 及以上且低于 19.1.3 的版本,以及 19.2 及以上且低于 19.2.1 的版本
CVSS 5.3 (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N)
感谢 3nvz 通过 GitLab 的 HackerOne 漏洞赏金计划报告此漏洞
CVE-2026-14341 - 项目导入功能中的授权不当问题影响极狐GitLab 基础版/企业版
极狐GitLab 已修复一个问题,该问题在特定条件下可能允许具有维护者角色的已认证用户因 projects API 端点中的授权不当而修改受保护分支配置。
受影响版本: 极狐GitLab 基础版/企业版:12.8 及以上且低于 19.0.5 的版本、19.1 及以上且低于 19.1.3 的版本,以及 19.2 及以上且低于 19.2.1 的版本
CVSS 4.9 (CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:N/I:H/A:N)
感谢 slide123 通过 GitLab 的 HackerOne 漏洞赏金计划报告此漏洞
CVE-2026-3093 - 分页视图中的跨站脚本问题影响极狐GitLab 基础版/企业版
极狐GitLab 已修复一个问题,该问题在特定条件下可能允许攻击者通过精心构造的 URL 在另一个用户的浏览器中执行任意 JavaScript,原因是对用户控制的输入清理不当。
受影响版本: 极狐GitLab 基础版/企业版:14.0 及以上且低于 19.0.5 的版本、19.1 及以上且低于 19.1.3 的版本,以及 19.2 及以上且低于 19.2.1 的版本
CVSS 4.7 (CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:C/C:L/I:L/A:N)
感谢 go7f0 通过 GitLab 的 HackerOne 漏洞赏金计划报告此漏洞
CVE-2026-15077 - Duo 代码评审中的提示注入问题影响极狐GitLab 企业版
极狐GitLab 已修复一个问题,该问题在特定条件下可能允许已认证用户因 AI 辅助代码评审功能处理的不可信内容中和不当而访问来自未经授权项目的信息。
受影响版本: 极狐GitLab 企业版:19.1 及以上且低于 19.1.3 的版本,以及 19.2 及以上且低于 19.2.1 的版本
CVSS 4.3 (CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N)
此漏洞由 GitLab 团队成员 Mike Wronski 在内部发现
CVE-2026-15831 - Duo 任务流中的安全令牌生成不正确问题影响极狐GitLab 企业版
极狐GitLab 已修复一个问题,该问题在特定条件下可能允许已认证用户因令牌生成期间的授权执行不当而绕过管理员配置的工具治理策略。
受影响版本: 极狐GitLab 企业版:19.1 及以上且低于 19.1.3 的版本,以及 19.2 及以上且低于 19.2.1 的版本
CVSS 4.3 (CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:N)
此漏洞由 GitLab 团队成员 Dennis Appelt 在内部发现
CVE-2026-14351 - 合并请求标题生成中的敏感信息暴露问题影响极狐GitLab 基础版/企业版
极狐GitLab 已修复一个问题,该问题在特定条件下可能因授权检查不当而允许未认证用户通过可公开访问的合并请求查看机密议题的标题。
受影响版本: 极狐GitLab 基础版/企业版:8.8 及以上且低于 19.0.5 的版本、19.1 及以上且低于 19.1.3 的版本,以及 19.2 及以上且低于 19.2.1 的版本
CVSS 4.3 (CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N)
感谢 toofikz 通过 GitLab 的 HackerOne 漏洞赏金计划报告此漏洞
CVE-2026-4672 - 流水线测试报告 API 中的访问控制不当问题影响极狐GitLab 基础版/企业版
极狐GitLab 已修复一个问题,该问题在特定条件下可能允许具有访客角色权限的已认证用户因访问控制执行不当而访问其无权查看的测试报告内容。
受影响版本: 极狐GitLab 基础版/企业版:18.4 及以上且低于 19.0.5 的版本、19.1 及以上且低于 19.1.3 的版本,以及 19.2 及以上且低于 19.2.1 的版本
CVSS 4.3 (CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N)
感谢 rogerace 通过 GitLab 的 HackerOne 漏洞赏金计划报告此漏洞
CVE-2025-14562 - 合并请求协作设置中的授权不正确问题影响极狐GitLab 基础版/企业版
极狐GitLab 已修复一个问题,该问题在特定条件下可能允许具有开发者角色权限的已认证用户在被移除成员身份后,因对合并请求协作设置的授权检查不当而向项目提交更改。
受影响版本: 极狐GitLab 基础版/企业版:10.6 及以上且低于 19.0.5 的版本、19.1 及以上且低于 19.1.3 的版本,以及 19.2 及以上且低于 19.2.1 的版本
CVSS 3.1 (CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:U/C:N/I:L/A:N)
感谢 theluci 通过 GitLab 的 HackerOne 漏洞赏金计划报告此漏洞
错误修复
19.2.1
- 向后移植 “final 19.2 release notes”
- 将 “Remove --unlink-first and --recursive-unlink from tar extract” 向后移植至 19.2
- 将 “Revert "Merge branch 'jmd/fix-merge-request-reapprove-reunapprove' into 'master'"” 向后移植至 19.2
- 将 “Enforce admin Duo lock on group settings update” 向后移植至 19.2
- 将 “Fix keys.organization_id NOT NULL constraint failure on Self-Managed/Dedicated upgrades” 向后移植至 19.2
- 将 “feat(danger): Block post-deploy migrations on security MRs” 向后移植至 19.2
- [19.2] 删除 helm 元数据缓存回填中的孤立缓存
- 将 “Restore AI infrastructure settings after 19.2 upgrades” 向后移植至 19-2-stable-ee
- 向后移植 “Fix HTTP_V2 config leak breaking unrelated specs”
- 向后移植 “Fix self-hosted DWS TLS setting ignored in flow validation and metadata”
- 向后移植 “Fix self-managed admin/owner cannot enroll namespaces into Orbit”
- 向后移植 “Enable Orbit and Knowledge Graph feature flags by default”
- 向后移植 “Fix silent data loss in Advanced Search routing for >128 root_ancestor_ids”
19.1.3
- 更新 gitlab-logger 至 v4.0.1 (19-1-stable)
- 向后移植 “Allow AIGW timeout setting on GitLab Dedicated instances”
- 向后移植 “Fixes the Copy commit SHA button in commits list”
- 将 “Keep virtual registry settings toggle visible when disabled” 向后移植至 19.1
- 合并分支 “ss/revert-cb7f0fd33375” 至 “master”
- 向后移植 “Fix blob preview diff hiding blank added lines”
- 将 “Fix nil error when checking checkpoints that are not fully instantiated” 向后移植至 19-1
- 向后移植 “Fix commit list date grouping to use committedDate”
- 向后移植 “Backfill duo_secret_detection_fp_enabled to false”
- 向后移植 “Add label to skip release note category validation”
- 向后移植 “Fix missing source code in inline blame for legacy file types”
- 向后移植 “Added a note about ci/cd analytics”
- 向后移植 “Handle claim conflict when creating placeholder users”
- 将 “E2E: Perform first time onboarding via UI if presented for E2E tests” 向后移植至 19.1
- 将 “Fix keys.organization_id NOT NULL constraint failure on Self-Managed/Dedicated upgrades” 向后移植至 19.1
- 向后移植 “Fix self-hosted DWS TLS setting ignored in flow validation and metadata”
- 将 “Update net-imap to v0.6.4.1” 向后移植至 19.1
- 将 “Stop validating web_hook_logs_daily sharding key constraint” 向后移植至 19.1
- 将 “Fix infinite retry on detected language rename” 向后移植至 19.1
- 将 “Clean up orphan indices in elastic test teardown” 向后移植至 19.1
- 将 “Remove --unlink-first and --recursive-unlink from tar extract” 向后移植至 19.1
- 向后移植 “Fix approval rule editing locked by non-instance settings”
- 将 “feat(danger): Block post-deploy migrations on security MRs” 向后移植至 19.1
- [19.1] 默认启用 LFK 清理 LATERAL 连接
- [19.1] 删除 helm 元数据缓存回填中的孤立缓存
- 向后移植 “Fix self-managed admin/owner cannot enroll namespaces into Orbit”
- 合并分支 “ramereth/9940-selinux-fcontext-equivalence-el10” 至 “19-1-stable”
- 设置 19.1.0+rc42.ee.0 的 QA 测试目标
- 将 “Bump PostgreSQL to 17.10” 向后移植至 19.1
- 合并分支 “renovate/openssl-openssl-3.x” 至 “19-1-stable”
- 将 “Merge branch 'add-retry-to-manifest-upload' into 'master'” 向后移植至 19.1
- 将 gitlab-omnibus-builder 版本升级至 5.60.2
- 将 “Uninstall the default net-imap gem shipped with Ruby” 向后移植至 19.1
- [19.1] CI:通过 GIT_CONFIG_GLOBAL 文件认证 gitlab.com 克隆
19.0.5
- 更新 gitlab-logger 至 v4.0.1 (19-0-stable)
- 向后移植 “Allow AIGW timeout setting on GitLab Dedicated instances”
- 将 “Keep virtual registry settings toggle visible when disabled” 向后移植至 19.0
- 修复实时笔记更新未能实时反映的问题
- 向后移植 “Fix blob preview diff hiding blank added lines”
- 向后移植 “Backfill duo_secret_detection_fp_enabled to false”
- 将 “Fix nil error when checking checkpoints that are not fully instantiated” 向后移植至 19-0
- 将 “Fix keys.organization_id NOT NULL constraint failure on Self-Managed/Dedicated upgrades” 向后移植至 19.0
- 将 “Update net-imap to v0.6.4.1” 向后移植至 19.0
- 将 “Remove --unlink-first and --recursive-unlink from tar extract” 向后移植至 19.0
- 将 “Stop validating web_hook_logs_daily sharding key constraint” 向后移植至 19.0
- 将 “Clean up orphan indices in elastic test teardown” 向后移植至 19.0
- 向后移植 “Fix approval rule editing locked by non-instance settings”
- 将 “feat (danger): Block post-deploy migrations on security MR” 向后移植至 19.0
- 向后移植 “Remove GIT_CONFIG_GLOBAL=/dev/null from Duo Workflow git hardening”
- [19.0] 将 LFK 清理查询重写为 LATERAL 连接
- [19.0] 删除 helm 元数据缓存回填中的孤立缓存
- 将 “Fix infinite retry on detected language rename” 向后移植至 19.0
- 向后移植 “Fix self-managed admin/owner cannot enroll namespaces into Orbit”
- 合并分支 “ramereth/9940-selinux-fcontext-equivalence-el10” 至 “19-0-stable”
- 设置 19.0.0+rc42.ee.0 的 QA 测试目标
- 将 “Bump PostgreSQL to 17.10” 向后移植至 19.0
- 将 “Merge branch 'add-retry-to-manifest-upload' into 'master'” 向后移植至 19.0
- 将 gitlab-omnibus-builder 版本升级至 5.57.2
- 将 “Uninstall the default net-imap gem shipped with Ruby” 向后移植至 19.0
- [19.0] CI:通过 GIT_CONFIG_GLOBAL 文件认证 gitlab.com 克隆
升级重要说明
此补丁包含可能影响升级过程的数据库迁移。
对安装实例的影响:
- 单节点实例:此补丁在升级期间会导致停机,因为迁移必须在极狐GitLab 启动前完成。
- 多节点实例:通过正确的零停机升级流程,此补丁可以在不停机的情况下应用。
部署后迁移
以下版本包含可在升级后运行的部署后迁移:
- 19.2.1
- 19.1.3
- 19.0.5
要了解升级对安装的影响,请参阅:
更新
如需更新极狐GitLab,请查阅更新页面。 要更新极狐GitLab Runner,请参阅更新 Runner 页面。