极狐 GitLab

极狐GitLab 补丁版本:19.2.2、19.1.4、19.0.6

截至 2026 年 8 月 14 日,极狐GitLab 基础版和企业版的 19.2.2、19.1.4、19.0.6 版本均已发布。

这些版本包含重要的错误修复和安全修复,我们强烈建议所有私有化部署的极狐GitLab 安装立即升级到 这些版本之一。JihuLab.com 已完成补丁更新。

极狐GitLab 在补丁版本中发布安全漏洞修复。补丁版本有两种类型: 定期发布和针对高严重性漏洞的临时关键补丁。定期发布的时间是在每月的第二和第四个星期五。 如需了解更多信息,请访问 GitLab 的发布手册安全常见问题解答

对于安全修复,详细说明每个漏洞的议题会在修复版本发布 90 天后在 GitLab 的 议题跟踪器上公开。

我们致力于确保极狐GitLab 中所有面向客户或承载客户数据的方面都符合 最高安全标准。为保持良好的安全实践,强烈建议所有客户将其使用的受支持版本升级至最新补丁版本。

我们强烈建议所有运行受下述问题影响版本的安装尽快升级到最新版本

当未提及产品的特定部署类型(omnibus、源代码、helm chart 等)时,表示所有类型均受影响。

安全修复#

安全修复表#

CVE-2026-15217 - Analytics Dashboards 表格字段配置中的跨站脚本问题影响极狐GitLab 基础版/企业版#

极狐GitLab 已修复一个问题,该问题在特定条件下可能因分析仪表板组件对表格单元格内容中呈现的用户可控值中和不当而导致跨站脚本。

受影响版本: 极狐GitLab 基础版/企业版:18.2 及以上且低于 19.0.6 的版本、19.1 及以上且低于 19.1.4 的版本,以及 19.2 及以上且低于 19.2.2 的版本
CVSS 8.7(CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:N

感谢 yvvdwf 通过 GitLab 的 HackerOne 漏洞赏金计划报告此漏洞

CVE-2026-15216 - Analytics Dashboards 分页控件中的跨站脚本问题影响极狐GitLab 基础版/企业版#

极狐GitLab 已修复一个问题,该问题在特定条件下可能因分析仪表板组件对分页控件中呈现的用户可控数据中和不当而导致跨站脚本。

受影响版本: 极狐GitLab 基础版/企业版:18.2 及以上且低于 19.0.6 的版本、19.1 及以上且低于 19.1.4 的版本,以及 19.2 及以上且低于 19.2.2 的版本
CVSS 8.7(CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:N

感谢 yvvdwf 通过 GitLab 的 HackerOne 漏洞赏金计划报告此漏洞

CVE-2026-10053 - 软件包仓库中的路径遍历导致远程代码执行,影响极狐GitLab 基础版/企业版#

极狐GitLab 已修复一个问题,该问题在特定条件下可能因软件包仓库中的路径遍历漏洞而允许已认证用户实现远程代码执行。

受影响版本: 极狐GitLab 基础版/企业版:18.8 及以上且低于 19.0.6 的版本、19.1 及以上且低于 19.1.4 的版本,以及 19.2 及以上且低于 19.2.2 的版本
CVSS 8.5(CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:C/C:H/I:H/A:H

感谢 invisiblemeerkat 通过 GitLab 的 HackerOne 漏洞赏金计划报告此漏洞

CVE-2026-15423 - CI/CD 流水线 API 中的授权不当问题影响极狐GitLab 基础版/企业版#

极狐GitLab 已修复一个问题,该问题在特定条件下可能因流水线引用验证中的授权不当,而允许具有开发者角色权限的已认证用户在受保护分支上执行 CI/CD 流水线,而无需所需的推送权限。

受影响版本: 极狐GitLab 基础版/企业版:19.0 及以上且低于 19.0.6 的版本、19.1 及以上且低于 19.1.4 的版本,以及 19.2 及以上且低于 19.2.2 的版本
CVSS 8.5(CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:L/I:H/A:N

感谢 sim4n6 通过 GitLab 的 HackerOne 漏洞赏金计划报告此漏洞

CVE-2026-19228 - Duo Workflow Service 中的授权绕过问题影响极狐GitLab 企业版#

极狐GitLab 已修复一个问题,该问题在特定条件下可能因请求中提供的身份信息授权不当,而允许已认证用户将 AI 使用量归因于另一个命名空间。

受影响版本: 极狐GitLab 企业版:19.1 及以上且低于 19.1.4 的版本,以及 19.2 及以上且低于 19.2.2 的版本
CVSS 8.5(CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:N/I:H/A:L

此漏洞由 GitLab 团队成员 Dennis Appelt 在内部发现

CVE-2026-16627 - CI 手动作业确认弹窗中的跨站脚本问题影响极狐GitLab 基础版/企业版#

极狐GitLab 已修复一个问题,该问题在特定条件下可能因 CI 作业弹窗中呈现的 HTML 内容清理不当,而允许具有开发者角色权限的已认证用户提升权限。

受影响版本: 极狐GitLab 基础版/企业版:19.2 及以上且低于 19.2.2 的版本
CVSS 7.7(CVSS:3.1/AV:N/AC:H/PR:L/UI:R/S:C/C:H/I:H/A:N

感谢 3nvz 通过 GitLab 的 HackerOne 漏洞赏金计划报告此漏洞

CVE-2026-16494 - ProjectsController 中的授权缺失问题影响极狐GitLab 企业版#

极狐GitLab 已修复一个问题,该问题在特定条件下可能因项目更新端点缺少授权检查,而允许已认证用户修改仅限于更高权限角色修改的项目设置。

受影响版本: 极狐GitLab 企业版:19.1 及以上且低于 19.1.4 的版本,以及 19.2 及以上且低于 19.2.2 的版本
CVSS 7.1(CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:L

感谢 3nvz 通过 GitLab 的 HackerOne 漏洞赏金计划报告此漏洞

CVE-2026-7427 - GraphQL API JSON 解析器中的拒绝服务问题影响极狐GitLab 基础版/企业版#

极狐GitLab 已修复一个问题,该问题在特定条件下可能因输入验证不当而允许未认证用户造成拒绝服务。

受影响版本: 极狐GitLab 基础版/企业版:18.5 及以上且低于 19.0.6 的版本、19.1 及以上且低于 19.1.4 的版本,以及 19.2 及以上且低于 19.2.2 的版本
CVSS 5.3(CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:L

感谢 aphantom 通过 GitLab 的 HackerOne 漏洞赏金计划报告此漏洞

CVE-2026-6821 - 合并请求 API 中的授权缺失问题影响极狐GitLab 企业版#

极狐GitLab 已修复一个问题,该问题在特定条件下可能因合并请求 API 端点缺少授权检查,而允许已认证用户绕过基于 IP 的访问限制并读取私有项目中的有限合并请求信息。

受影响版本: 极狐GitLab 企业版:12.0 及以上且低于 19.0.6 的版本、19.1 及以上且低于 19.1.4 的版本,以及 19.2 及以上且低于 19.2.2 的版本
CVSS 4.3(CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N

感谢 rogerace 通过 GitLab 的 HackerOne 漏洞赏金计划报告此漏洞

CVE-2026-4879 - 外部状态检查 API 中的授权缺失问题影响极狐GitLab 企业版#

极狐GitLab 已修复一个问题,该问题在特定条件下可能因合并请求 API 端点缺少授权,而允许具有开发者角色权限的已认证用户查看仅限于更高权限角色查看的外部状态检查配置。

受影响版本: 极狐GitLab 企业版:16.0 及以上且低于 19.0.6 的版本、19.1 及以上且低于 19.1.4 的版本,以及 19.2 及以上且低于 19.2.2 的版本
CVSS 4.3(CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N

感谢 jaykp 通过 GitLab 的 HackerOne 漏洞赏金计划报告此漏洞

CVE-2026-8667 - npm dist-tags 端点中的授权不正确问题影响极狐GitLab 基础版/企业版#

极狐GitLab 已修复一个问题,该问题在特定条件下可能因授权检查不当,而允许具有开发者角色的已认证用户在无需所需维护者级权限的情况下修改某些软件包仓库元数据。

受影响版本: 极狐GitLab 基础版/企业版:17.6 及以上且低于 19.0.6 的版本、19.1 及以上且低于 19.1.4 的版本,以及 19.2 及以上且低于 19.2.2 的版本
CVSS 4.3(CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:N

感谢 peppersghost 通过 GitLab 的 HackerOne 漏洞赏金计划报告此漏洞

CVE-2026-18244 - 极狐GitLab Duo 设置页面中的授权缺失问题影响极狐GitLab 企业版#

极狐GitLab 已修复一个问题,该问题在特定条件下可能因群组设置页面上的授权检查不当,而允许已认证用户查看受限配置设置。

受影响版本: 极狐GitLab 企业版:17.7 及以上且低于 19.0.6 的版本、19.1 及以上且低于 19.1.4 的版本,以及 19.2 及以上且低于 19.2.2 的版本
CVSS 4.3(CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N

此漏洞由 GitLab 团队成员 Félix Veillette-Potvin 在内部发现

CVE-2026-18433 - AI Tool Rules GraphQL 解析器中的授权不正确问题影响极狐GitLab 企业版#

极狐GitLab 已修复一个问题,该问题在特定条件下可能因 GraphQL 查询中的授权检查不正确,而允许已认证用户读取其无权访问的命名空间所属的策略配置。

受影响版本: 极狐GitLab 企业版:19.1 及以上且低于 19.1.4 的版本,以及 19.2 及以上且低于 19.2.2 的版本
CVSS 4.3(CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N

感谢 anshuman_bh 通过 GitLab 的 HackerOne 漏洞赏金计划报告此漏洞

CVE-2025-9486 - 自定义角色中的权限分配不正确问题影响极狐GitLab 企业版#

极狐GitLab 已修复一个问题,该问题在特定条件下可能因权限分配不正确而未考虑成员资格状态,而允许具有待处理成员资格的用户获得自定义角色授予的权限。

受影响版本: 极狐GitLab 企业版:15.6 及以上且低于 19.0.6 的版本、19.1 及以上且低于 19.1.4 的版本,以及 19.2 及以上且低于 19.2.2 的版本
CVSS 3.3(CVSS:3.1/AV:N/AC:H/PR:H/UI:N/S:U/C:L/I:L/A:N

感谢 mateuszek 通过 GitLab 的 HackerOne 漏洞赏金计划报告此漏洞

错误修复#

19.2.2#

19.1.4#

19.0.6#

升级重要说明#

此补丁包含可能影响升级过程的数据库迁移。

对安装实例的影响:#

  • 单节点实例:此补丁在升级期间会导致停机,因为迁移必须在极狐GitLab 启动前完成。
  • 多节点实例:遵循正确的零停机升级流程,此补丁可无停机应用。

常规迁移#

以下版本包含在升级过程中运行的常规迁移:

  • 19.2.2
  • 19.0.6

部署后迁移#

以下版本包含可在升级后运行的部署后迁移:

  • 19.2.2

要了解升级对安装的影响,请参阅:

更新#

如需更新极狐GitLab,请查阅更新页面 要更新极狐GitLab Runner,请参阅更新 Runner 页面