极狐 GitLab

极狐GitLab 补丁版本:19.2.1、19.1.3、19.0.5

截至 2026 年 8 月 5 日,极狐GitLab 基础版和企业版的 19.2.1、19.1.3、19.0.5 版本均已发布。

这些版本包含重要的错误修复和安全修复,我们强烈建议所有私有化部署的极狐GitLab 安装立即升级到 这些版本之一。JihuLab.com 已完成补丁更新。

极狐GitLab 在补丁版本中发布漏洞修复。补丁版本有两种类型: 定期发布和针对高严重性漏洞的临时关键补丁。定期发布的时间是在每月的第二和第四个星期五。 如需了解更多信息,请访问 GitLab 的发布手册安全常见问题解答

对于安全修复,详细说明每个漏洞的议题会在修复版本发布 90 天后公开在 GitLab 的 议题跟踪器上。

我们致力于确保极狐GitLab 面向客户或承载客户数据的所有方面都符合 最高安全标准。为保持良好的安全实践,强烈建议所有客户将其使用的受支持版本升级至最新补丁版本。

我们强烈建议所有运行受下述问题影响版本的安装尽快升级到最新版本

当未提及产品的特定部署类型(Omnibus、源代码、Helm Chart 等)时,表示所有类型均受影响。

安全修复#

安全修复表#

CVE-2026-6267 - Workhorse 中的敏感信息泄露问题影响极狐GitLab 基础版/企业版#

极狐GitLab 已修复一个问题,该问题在特定条件下可能允许具有开发者角色的已认证用户因内部请求处理的访问控制不足而访问未经授权的信息。

受影响版本: 极狐GitLab 基础版/企业版:10.1.0 及以上且低于 19.0.5 的版本、19.1 及以上且低于 19.1.3 的版本,以及 19.2 及以上且低于 19.2.1 的版本
CVSS 8.5 (CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:C/C:H/I:H/A:H)

感谢 thwin_htet 通过 GitLab 的 HackerOne 漏洞赏金计划报告此漏洞

CVE-2026-12436 - 流水线计划 API 中的批量赋值问题影响极狐GitLab 基础版/企业版#

极狐GitLab 已修复一个问题,该问题在特定条件下可能允许已认证用户因处理流水线计划输入时对用户提供的属性验证不当而修改属于其他用户的 CI/CD 配置。

受影响版本: 极狐GitLab 基础版/企业版:18.0 及以上且低于 19.0.5 的版本、19.1 及以上且低于 19.1.3 的版本,以及 19.2 及以上且低于 19.2.1 的版本
CVSS 8.4 (CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:C/C:H/I:H/A:L)

感谢 a0xnirudh 通过 GitLab 的 HackerOne 漏洞赏金计划报告此漏洞

CVE-2026-15975 - 合并请求讨论中的拒绝服务问题影响极狐GitLab 基础版/企业版#

极狐GitLab 已修复一个问题,该问题在特定条件下可能允许未认证用户因处理合并请求讨论时资源限流不足而导致拒绝服务。

受影响版本: 极狐GitLab 基础版/企业版:11.8 及以上且低于 19.0.5 的版本、19.1 及以上且低于 19.1.3 的版本,以及 19.2 及以上且低于 19.2.1 的版本
CVSS 7.5 (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H)

此漏洞由 GitLab 团队成员 Hordur Freyr Yngvason 在内部发现

CVE-2026-13113 - 合并请求审批规则中的竞态条件问题影响极狐GitLab 企业版#

极狐GitLab 已修复一个问题,该问题在特定条件下可能允许已认证用户因审批规则处理中的竞态条件而在未获得所需审批的情况下将代码合并到受保护分支。

受影响版本: 极狐GitLab 企业版:17.0 及以上且低于 19.0.5 的版本、19.1 及以上且低于 19.1.3 的版本,以及 19.2 及以上且低于 19.2.1 的版本
CVSS 6.5 (CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:N)

此漏洞由 GitLab 团队成员 Niklas Janz 在内部发现

CVE-2026-16553 - 虚拟仓库中的凭据保护不足问题影响极狐GitLab 企业版#

极狐GitLab 已修复一个问题,该问题在特定条件下可能因虚拟仓库中上游请求处理不当而导致某些敏感信息泄露给非预期的主机。

受影响版本: 极狐GitLab 企业版:18.8 及以上且低于 19.0.5 的版本、19.1 及以上且低于 19.1.3 的版本,以及 19.2 及以上且低于 19.2.1 的版本
CVSS 5.4 (CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:L)

此漏洞由 GitLab 团队成员 Fiona McCawley 在内部发现

CVE-2026-6336 - 项目导入状态中的访问控制不当问题影响极狐GitLab 基础版/企业版#

极狐GitLab 已修复一个问题,该问题在特定条件下可能因缺少授权检查而允许未经授权的用户查看项目导入来源信息。

受影响版本: 极狐GitLab 基础版/企业版:16.6 及以上且低于 19.0.5 的版本、19.1 及以上且低于 19.1.3 的版本,以及 19.2 及以上且低于 19.2.1 的版本
CVSS 5.3 (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N)

感谢 3nvz 通过 GitLab 的 HackerOne 漏洞赏金计划报告此漏洞

CVE-2026-14341 - 项目导入功能中的授权不当问题影响极狐GitLab 基础版/企业版#

极狐GitLab 已修复一个问题,该问题在特定条件下可能允许具有维护者角色的已认证用户因 projects API 端点中的授权不当而修改受保护分支配置。

受影响版本: 极狐GitLab 基础版/企业版:12.8 及以上且低于 19.0.5 的版本、19.1 及以上且低于 19.1.3 的版本,以及 19.2 及以上且低于 19.2.1 的版本
CVSS 4.9 (CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:N/I:H/A:N)

感谢 slide123 通过 GitLab 的 HackerOne 漏洞赏金计划报告此漏洞

CVE-2026-3093 - 分页视图中的跨站脚本问题影响极狐GitLab 基础版/企业版#

极狐GitLab 已修复一个问题,该问题在特定条件下可能允许攻击者通过精心构造的 URL 在另一个用户的浏览器中执行任意 JavaScript,原因是对用户控制的输入清理不当。

受影响版本: 极狐GitLab 基础版/企业版:14.0 及以上且低于 19.0.5 的版本、19.1 及以上且低于 19.1.3 的版本,以及 19.2 及以上且低于 19.2.1 的版本
CVSS 4.7 (CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:C/C:L/I:L/A:N)

感谢 go7f0 通过 GitLab 的 HackerOne 漏洞赏金计划报告此漏洞

CVE-2026-15077 - Duo 代码评审中的提示注入问题影响极狐GitLab 企业版#

极狐GitLab 已修复一个问题,该问题在特定条件下可能允许已认证用户因 AI 辅助代码评审功能处理的不可信内容中和不当而访问来自未经授权项目的信息。

受影响版本: 极狐GitLab 企业版:19.1 及以上且低于 19.1.3 的版本,以及 19.2 及以上且低于 19.2.1 的版本
CVSS 4.3 (CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N)

此漏洞由 GitLab 团队成员 Mike Wronski 在内部发现

CVE-2026-15831 - Duo 任务流中的安全令牌生成不正确问题影响极狐GitLab 企业版#

极狐GitLab 已修复一个问题,该问题在特定条件下可能允许已认证用户因令牌生成期间的授权执行不当而绕过管理员配置的工具治理策略。

受影响版本: 极狐GitLab 企业版:19.1 及以上且低于 19.1.3 的版本,以及 19.2 及以上且低于 19.2.1 的版本
CVSS 4.3 (CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:N)

此漏洞由 GitLab 团队成员 Dennis Appelt 在内部发现

CVE-2026-14351 - 合并请求标题生成中的敏感信息暴露问题影响极狐GitLab 基础版/企业版#

极狐GitLab 已修复一个问题,该问题在特定条件下可能因授权检查不当而允许未认证用户通过可公开访问的合并请求查看机密议题的标题。

受影响版本: 极狐GitLab 基础版/企业版:8.8 及以上且低于 19.0.5 的版本、19.1 及以上且低于 19.1.3 的版本,以及 19.2 及以上且低于 19.2.1 的版本
CVSS 4.3 (CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N)

感谢 toofikz 通过 GitLab 的 HackerOne 漏洞赏金计划报告此漏洞

CVE-2026-4672 - 流水线测试报告 API 中的访问控制不当问题影响极狐GitLab 基础版/企业版#

极狐GitLab 已修复一个问题,该问题在特定条件下可能允许具有访客角色权限的已认证用户因访问控制执行不当而访问其无权查看的测试报告内容。

受影响版本: 极狐GitLab 基础版/企业版:18.4 及以上且低于 19.0.5 的版本、19.1 及以上且低于 19.1.3 的版本,以及 19.2 及以上且低于 19.2.1 的版本
CVSS 4.3 (CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N)

感谢 rogerace 通过 GitLab 的 HackerOne 漏洞赏金计划报告此漏洞

CVE-2025-14562 - 合并请求协作设置中的授权不正确问题影响极狐GitLab 基础版/企业版#

极狐GitLab 已修复一个问题,该问题在特定条件下可能允许具有开发者角色权限的已认证用户在被移除成员身份后,因对合并请求协作设置的授权检查不当而向项目提交更改。

受影响版本: 极狐GitLab 基础版/企业版:10.6 及以上且低于 19.0.5 的版本、19.1 及以上且低于 19.1.3 的版本,以及 19.2 及以上且低于 19.2.1 的版本
CVSS 3.1 (CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:U/C:N/I:L/A:N)

感谢 theluci 通过 GitLab 的 HackerOne 漏洞赏金计划报告此漏洞

错误修复#

19.2.1#

19.1.3#

19.0.5#

升级重要说明#

此补丁包含可能影响升级过程的数据库迁移。

对安装实例的影响:#

  • 单节点实例:此补丁在升级期间会导致停机,因为迁移必须在极狐GitLab 启动前完成。
  • 多节点实例:通过正确的零停机升级流程,此补丁可以在不停机的情况下应用。

部署后迁移#

以下版本包含可在升级后运行的部署后迁移:

  • 19.2.1
  • 19.1.3
  • 19.0.5

要了解升级对安装的影响,请参阅:

更新#

如需更新极狐GitLab,请查阅更新页面 要更新极狐GitLab Runner,请参阅更新 Runner 页面