极狐 GitLab

极狐GitLab 关键补丁版本:19.2.4、19.1.6、19.0.8、18.11.11

2026 年 8 月 19 日,我们发布了极狐GitLab 基础版和企业版 19.2.4、19.1.6、19.0.8、18.11.11 版本。

这些版本包含重要的错误修复和安全修复,强烈建议所有私有化部署的极狐GitLab 安装实例立即升级到 这些版本之一。 JihuLab.com 已运行修复后的版本。JihuLab.com 客户无需采取任何操作。

极狐GitLab 在补丁版本中发布漏洞修复。补丁版本有两种类型: 定期发布和针对高严重性漏洞的临时关键补丁。定期发布的时间是在每月的第二和第四个星期五。 如需更多信息,请访问 GitLab 的发布手册安全常见问题解答

对于安全修复,每个漏洞的详细信息会在修复版本发布 90 天后在 GitLab 的 议题跟踪器上公开。

我们致力于确保极狐GitLab 中所有面向客户或承载客户数据的方面都符合 最高安全标准。为保持良好的安全实践,强烈建议所有客户将其使用的受支持版本升级至最新补丁版本。

我们强烈建议所有运行受下述问题影响版本的安装实例尽快升级到最新版本

当未提及产品的特定部署类型(Omnibus、源代码、Helm Chart 等)时,表示所有类型均受影响。

安全修复#

安全修复表#

CVE-2026-19478 - GraphQL 指令导致的代码注入问题影响极狐GitLab 基础版/企业版#

极狐GitLab 已修复一个问题,该问题在特定条件下可能允许未经身份验证的用户通过 GraphQL 指令远程修改或删除公共项目和用户数据。

受影响版本: 极狐GitLab 基础版/企业版:18.2 及以上且低于 18.11.11 的版本、19.0 及以上且低于 19.0.8 的版本、19.1 及以上且低于 19.1.6 的版本,以及 19.2 及以上且低于 19.2.4 的版本
CVSS 9.4(CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:H/A:H

感谢 hiimguardian 通过 GitLab 的 HackerOne 漏洞赏金计划报告此漏洞。

CVE-2026-19650 - GraphQL 多路查询处理器中的跨站请求伪造问题影响极狐GitLab 基础版/企业版#

极狐GitLab 已修复一个问题,该问题在特定条件下可能因 GraphQL 多路查询处理中的请求验证不当,允许未经身份验证的用户通过 GET 请求执行变更操作。

受影响版本: 极狐GitLab 基础版/企业版:18.2 及以上且低于 18.11.11 的版本、19.0 及以上且低于 19.0.8 的版本、19.1 及以上且低于 19.1.6 的版本,以及 19.2 及以上且低于 19.2.4 的版本
CVSS 7.1(CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:L

感谢 kreep 通过 GitLab 的 HackerOne 漏洞赏金计划报告此漏洞。

升级重要说明#

这些版本不包含任何新的迁移,对于多节点部署,应无需停机

请注意,默认情况下,Omnibus 软件包会停止服务、运行迁移,然后重新启动,无论升级规模大小。 可以通过添加 /etc/gitlab/skip-auto-reconfigure 文件来更改此行为, 该文件仅用于更新

更新#

如需更新极狐GitLab,请查阅更新页面 要更新极狐GitLab Runner,请参阅更新 Runner 页面