极狐GitLab 补丁版本:19.2.2、19.1.4、19.0.6
截至 2026 年 8 月 14 日,极狐GitLab 基础版和企业版的 19.2.2、19.1.4、19.0.6 版本均已发布。
这些版本包含重要的错误修复和安全修复,我们强烈建议所有私有化部署的极狐GitLab 安装立即升级到 这些版本之一。JihuLab.com 已完成补丁更新。
极狐GitLab 在补丁版本中发布安全漏洞修复。补丁版本有两种类型: 定期发布和针对高严重性漏洞的临时关键补丁。定期发布的时间是在每月的第二和第四个星期五。 如需了解更多信息,请访问 GitLab 的发布手册和安全常见问题解答。
对于安全修复,详细说明每个漏洞的议题会在修复版本发布 90 天后在 GitLab 的 议题跟踪器上公开。
我们致力于确保极狐GitLab 中所有面向客户或承载客户数据的方面都符合 最高安全标准。为保持良好的安全实践,强烈建议所有客户将其使用的受支持版本升级至最新补丁版本。
建议操作
我们强烈建议所有运行受下述问题影响版本的安装尽快升级到最新版本。
当未提及产品的特定部署类型(omnibus、源代码、helm chart 等)时,表示所有类型均受影响。
安全修复
安全修复表
CVE-2026-15217 - Analytics Dashboards 表格字段配置中的跨站脚本问题影响极狐GitLab 基础版/企业版
极狐GitLab 已修复一个问题,该问题在特定条件下可能因分析仪表板组件对表格单元格内容中呈现的用户可控值中和不当而导致跨站脚本。
受影响版本: 极狐GitLab 基础版/企业版:18.2 及以上且低于 19.0.6 的版本、19.1 及以上且低于 19.1.4 的版本,以及 19.2 及以上且低于 19.2.2 的版本
CVSS 8.7(CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:N)
感谢 yvvdwf 通过 GitLab 的 HackerOne 漏洞赏金计划报告此漏洞
CVE-2026-15216 - Analytics Dashboards 分页控件中的跨站脚本问题影响极狐GitLab 基础版/企业版
极狐GitLab 已修复一个问题,该问题在特定条件下可能因分析仪表板组件对分页控件中呈现的用户可控数据中和不当而导致跨站脚本。
受影响版本: 极狐GitLab 基础版/企业版:18.2 及以上且低于 19.0.6 的版本、19.1 及以上且低于 19.1.4 的版本,以及 19.2 及以上且低于 19.2.2 的版本
CVSS 8.7(CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:N)
感谢 yvvdwf 通过 GitLab 的 HackerOne 漏洞赏金计划报告此漏洞
CVE-2026-10053 - 软件包仓库中的路径遍历导致远程代码执行,影响极狐GitLab 基础版/企业版
极狐GitLab 已修复一个问题,该问题在特定条件下可能因软件包仓库中的路径遍历漏洞而允许已认证用户实现远程代码执行。
受影响版本: 极狐GitLab 基础版/企业版:18.8 及以上且低于 19.0.6 的版本、19.1 及以上且低于 19.1.4 的版本,以及 19.2 及以上且低于 19.2.2 的版本
CVSS 8.5(CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:C/C:H/I:H/A:H)
感谢 invisiblemeerkat 通过 GitLab 的 HackerOne 漏洞赏金计划报告此漏洞
CVE-2026-15423 - CI/CD 流水线 API 中的授权不当问题影响极狐GitLab 基础版/企业版
极狐GitLab 已修复一个问题,该问题在特定条件下可能因流水线引用验证中的授权不当,而允许具有开发者角色权限的已认证用户在受保护分支上执行 CI/CD 流水线,而无需所需的推送权限。
受影响版本: 极狐GitLab 基础版/企业版:19.0 及以上且低于 19.0.6 的版本、19.1 及以上且低于 19.1.4 的版本,以及 19.2 及以上且低于 19.2.2 的版本
CVSS 8.5(CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:L/I:H/A:N)
感谢 sim4n6 通过 GitLab 的 HackerOne 漏洞赏金计划报告此漏洞
CVE-2026-19228 - Duo Workflow Service 中的授权绕过问题影响极狐GitLab 企业版
极狐GitLab 已修复一个问题,该问题在特定条件下可能因请求中提供的身份信息授权不当,而允许已认证用户将 AI 使用量归因于另一个命名空间。
受影响版本: 极狐GitLab 企业版:19.1 及以上且低于 19.1.4 的版本,以及 19.2 及以上且低于 19.2.2 的版本
CVSS 8.5(CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:N/I:H/A:L)
此漏洞由 GitLab 团队成员 Dennis Appelt 在内部发现
CVE-2026-16627 - CI 手动作业确认弹窗中的跨站脚本问题影响极狐GitLab 基础版/企业版
极狐GitLab 已修复一个问题,该问题在特定条件下可能因 CI 作业弹窗中呈现的 HTML 内容清理不当,而允许具有开发者角色权限的已认证用户提升权限。
受影响版本: 极狐GitLab 基础版/企业版:19.2 及以上且低于 19.2.2 的版本
CVSS 7.7(CVSS:3.1/AV:N/AC:H/PR:L/UI:R/S:C/C:H/I:H/A:N)
感谢 3nvz 通过 GitLab 的 HackerOne 漏洞赏金计划报告此漏洞
CVE-2026-16494 - ProjectsController 中的授权缺失问题影响极狐GitLab 企业版
极狐GitLab 已修复一个问题,该问题在特定条件下可能因项目更新端点缺少授权检查,而允许已认证用户修改仅限于更高权限角色修改的项目设置。
受影响版本: 极狐GitLab 企业版:19.1 及以上且低于 19.1.4 的版本,以及 19.2 及以上且低于 19.2.2 的版本
CVSS 7.1(CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:L)
感谢 3nvz 通过 GitLab 的 HackerOne 漏洞赏金计划报告此漏洞
CVE-2026-7427 - GraphQL API JSON 解析器中的拒绝服务问题影响极狐GitLab 基础版/企业版
极狐GitLab 已修复一个问题,该问题在特定条件下可能因输入验证不当而允许未认证用户造成拒绝服务。
受影响版本: 极狐GitLab 基础版/企业版:18.5 及以上且低于 19.0.6 的版本、19.1 及以上且低于 19.1.4 的版本,以及 19.2 及以上且低于 19.2.2 的版本
CVSS 5.3(CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:L)
感谢 aphantom 通过 GitLab 的 HackerOne 漏洞赏金计划报告此漏洞
CVE-2026-6821 - 合并请求 API 中的授权缺失问题影响极狐GitLab 企业版
极狐GitLab 已修复一个问题,该问题在特定条件下可能因合并请求 API 端点缺少授权检查,而允许已认证用户绕过基于 IP 的访问限制并读取私有项目中的有限合并请求信息。
受影响版本: 极狐GitLab 企业版:12.0 及以上且低于 19.0.6 的版本、19.1 及以上且低于 19.1.4 的版本,以及 19.2 及以上且低于 19.2.2 的版本
CVSS 4.3(CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N)
感谢 rogerace 通过 GitLab 的 HackerOne 漏洞赏金计划报告此漏洞
CVE-2026-4879 - 外部状态检查 API 中的授权缺失问题影响极狐GitLab 企业版
极狐GitLab 已修复一个问题,该问题在特定条件下可能因合并请求 API 端点缺少授权,而允许具有开发者角色权限的已认证用户查看仅限于更高权限角色查看的外部状态检查配置。
受影响版本: 极狐GitLab 企业版:16.0 及以上且低于 19.0.6 的版本、19.1 及以上且低于 19.1.4 的版本,以及 19.2 及以上且低于 19.2.2 的版本
CVSS 4.3(CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N)
感谢 jaykp 通过 GitLab 的 HackerOne 漏洞赏金计划报告此漏洞
CVE-2026-8667 - npm dist-tags 端点中的授权不正确问题影响极狐GitLab 基础版/企业版
极狐GitLab 已修复一个问题,该问题在特定条件下可能因授权检查不当,而允许具有开发者角色的已认证用户在无需所需维护者级权限的情况下修改某些软件包仓库元数据。
受影响版本: 极狐GitLab 基础版/企业版:17.6 及以上且低于 19.0.6 的版本、19.1 及以上且低于 19.1.4 的版本,以及 19.2 及以上且低于 19.2.2 的版本
CVSS 4.3(CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:N)
感谢 peppersghost 通过 GitLab 的 HackerOne 漏洞赏金计划报告此漏洞
CVE-2026-18244 - 极狐GitLab Duo 设置页面中的授权缺失问题影响极狐GitLab 企业版
极狐GitLab 已修复一个问题,该问题在特定条件下可能因群组设置页面上的授权检查不当,而允许已认证用户查看受限配置设置。
受影响版本: 极狐GitLab 企业版:17.7 及以上且低于 19.0.6 的版本、19.1 及以上且低于 19.1.4 的版本,以及 19.2 及以上且低于 19.2.2 的版本
CVSS 4.3(CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N)
此漏洞由 GitLab 团队成员 Félix Veillette-Potvin 在内部发现
CVE-2026-18433 - AI Tool Rules GraphQL 解析器中的授权不正确问题影响极狐GitLab 企业版
极狐GitLab 已修复一个问题,该问题在特定条件下可能因 GraphQL 查询中的授权检查不正确,而允许已认证用户读取其无权访问的命名空间所属的策略配置。
受影响版本: 极狐GitLab 企业版:19.1 及以上且低于 19.1.4 的版本,以及 19.2 及以上且低于 19.2.2 的版本
CVSS 4.3(CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N)
感谢 anshuman_bh 通过 GitLab 的 HackerOne 漏洞赏金计划报告此漏洞
CVE-2025-9486 - 自定义角色中的权限分配不正确问题影响极狐GitLab 企业版
极狐GitLab 已修复一个问题,该问题在特定条件下可能因权限分配不正确而未考虑成员资格状态,而允许具有待处理成员资格的用户获得自定义角色授予的权限。
受影响版本: 极狐GitLab 企业版:15.6 及以上且低于 19.0.6 的版本、19.1 及以上且低于 19.1.4 的版本,以及 19.2 及以上且低于 19.2.2 的版本
CVSS 3.3(CVSS:3.1/AV:N/AC:H/PR:H/UI:N/S:U/C:L/I:L/A:N)
感谢 mateuszek 通过 GitLab 的 HackerOne 漏洞赏金计划报告此漏洞
错误修复
19.2.2
- 将 “Gate resolve-dependency-bump button to dependency bot MRs” 向后移植至 19.2
- 向后移植 “Skip EventWorker enqueue in the Geo Log Cursor when sync_object_storage is disabled on the current node”
- 将 “Stop validating web_hook_logs_daily sharding key constraint” 向后移植至 19.2
- 向后移植 “Push agent_artifacts_page flag on project settings edit page”
- 向后移植 “Sign Workhorse MCP client requests with the API JWT”
- 向后移植 “Pre-approve Orbit MCP tools in tool_access_policies claim”
- 移除内容选项卡中的标题
- 向后移植 “Pre-approve GitLab MCP server read tools in the token claim”
- 向后移植 “Setup Siphon users rake task”
- 将 “Fix 500 when securityReportFindings cursor is empty string” 向后移植至 19.2
- 将 “Fix work item drawer Open in full page on issue boards” 向后移植至 19.2
- 将 “Trigger dep-bump resolution on merge request pipeline failures” 向后移植至 19.2
- 向后移植 “Add Orbit settings alias for knowledge_graph”
- 将 !247590 “Fix pipeline test report timeout on large pipelines” 向后移植至 19.2
- 将 “Add traversal_path sbom_component_versions to CH” 向后移植至 19.2
- 向后移植 “Preserve Geo verification retry fields across resyncs”
- 将 !241962 “Make Ci::JobDefinition config size limit configurable - Fix failing pipelines when job config over 1 MiB” 向后移植至 19.2
- 向后移植 “Fix Codex Agent to use gpt-5.3-codex instead of deprecated gpt-5.1-codex”
- 向后移植 “Fix duplicated content when copying across blob viewer chunks”
- 向后移植 “Geo: Add targeted container repository reverification task”
- [19.2] 从两个 Geo 验证状态表中移除 project_id 外键
- 向后移植 “Add Siphon ClickHouse cleanup Rake task”
- [19.2] CI:仅在 gitlab.com 上设置 gitlab.com 凭据助手
- 将 “Revert to jemalloc 5.3.0” 向后移植至 19-2-stable
19.1.4
- 向后移植 “Pre-approve GitLab MCP server read tools in the token claim”
- 将 “Release note CI job fix - MR pipelines only” 向后移植至 19.1
- 向后移植 “changes Add rate limit to index integrity worker”
- 向后移植 “Fix DUO_WORKFLOW_DEFINITION env var for custom flows”
- 将 !247590 “Fix pipeline test report timeout on large pipelines” 向后移植至 19.1
- 向后移植 “Preserve Geo verification retry fields across resyncs”
- 将 !241962 “Make Ci::JobDefinition config size limit configurable - Fix failing pipelines when job config over 1 MiB” 向后移植至 19.1
- 向后移植 “Fix 500 when fetching vulnerability notes via REST API”
- 将 “Fix 500 when securityReportFindings cursor is empty string” 向后移植至 19.1
- 向后移植 “Fix duplicated content when copying across blob viewer chunks”
- 修复不稳定的 quick_action_suggestions 帧保护测试用例
- 添加 siphon-tables 镜像,打包 Siphon CDC 表定义
- [19.1] CI:仅在 gitlab.com 上设置 gitlab.com 凭据助手
- 将 “Revert to jemalloc 5.3.0” 向后移植至 19-1-stable
- 升级 CI 镜像
19.0.6
- 向后移植 “Add postgres_index_bloat_estimate SQL function”
- 将 “Release note CI job fixes: Skip label + MR pipelines only” 向后移植至 19.0
- 将 !247590 “Fix pipeline test report timeout on large pipelines” 向后移植至 19.0
- 将 !241962 “Make Ci::JobDefinition config size limit configurable - Fix failing pipelines when job config over 1 MiB” 向后移植至 19.0
- 修复不稳定的转移项目和 quick_action_suggestions 帧保护测试用例
- [19.0] 从两个 Geo 验证状态表中移除 project_id 外键
- [19.0] CI:仅在 gitlab.com 上设置 gitlab.com 凭据助手
升级重要说明
此补丁包含可能影响升级过程的数据库迁移。
对安装实例的影响:
- 单节点实例:此补丁在升级期间会导致停机,因为迁移必须在极狐GitLab 启动前完成。
- 多节点实例:遵循正确的零停机升级流程,此补丁可无停机应用。
常规迁移
以下版本包含在升级过程中运行的常规迁移:
- 19.2.2
- 19.0.6
部署后迁移
以下版本包含可在升级后运行的部署后迁移:
- 19.2.2
要了解升级对安装的影响,请参阅:
更新
如需更新极狐GitLab,请查阅更新页面。 要更新极狐GitLab Runner,请参阅更新 Runner 页面。