极狐 GitLab

极狐GitLab 补丁版本:19.3.1、19.2.5、19.1.7

2026 年 8 月 27 日,我们发布了适用于极狐GitLab 基础版和企业版的 19.3.1、19.2.5、19.1.7 版本。

这些版本包含重要的缺陷修复和安全修复,强烈建议所有私有化部署的极狐GitLab 安装实例立即升级到 这些版本之一。JihuLab.com 已完成补丁更新。

极狐GitLab 在补丁版本中发布漏洞修复。补丁版本有两种类型: 定期发布和针对高严重性漏洞的临时关键补丁。定期发布的时间是在每月的第二和第四个星期五。 如需了解更多信息,请访问 GitLab 的发布手册安全常见问题解答。 您可以在此处查看所有极狐GitLab 发布博客文章。

对于安全修复,详细说明每个漏洞的议题会在修复版本发布 90 天后在 GitLab 的 议题跟踪器上公开。

我们致力于确保极狐GitLab 中所有面向客户或托管客户数据的方面都符合 最高安全标准。为保持良好的安全实践,强烈建议所有客户将其使用的受支持版本升级至最新补丁版本。

我们强烈建议 所有运行受下述问题影响版本的安装实例 尽快升级到最新版本

当未提及产品的特定部署类型(omnibus、源代码、helm chart 等)时,表示所有类型均受影响。

安全修复#

安全修复表#

CVE-2026-18252 - Duo Claude AI Agent 中的不可信控制范围功能包含问题影响极狐GitLab 企业版#

极狐GitLab 已修复一个问题,该问题在特定条件下,具有开发者角色权限的已认证用户可能因 Claude Agent 处理来自用户可控来源的配置而在 CI 上下文中执行任意命令。

受影响版本: 极狐GitLab 企业版:18.9 及以上且低于 19.1.7 的版本、19.2 及以上且低于 19.2.5 的版本,以及 19.3 及以上且低于 19.3.1 的版本
CVSS 7.3 (CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:N)

感谢 thwin_htet 通过 GitLab 的 HackerOne 漏洞赏金计划报告此漏洞

CVE-2026-77801 - 导入流水线中的拒绝服务问题影响极狐GitLab 基础版/企业版#

极狐GitLab 已修复一个问题,该问题在特定条件下,已认证用户可能因缺少对象数量限制而导致影响后台作业处理的拒绝服务。

受影响版本: 极狐GitLab 基础版/企业版:12.8 及以上且低于 19.1.7 的版本、19.2 及以上且低于 19.2.5 的版本,以及 19.3 及以上且低于 19.3.1 的版本
CVSS 6.5 (CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H)

感谢 Tran Ba Quang 报告此漏洞

CVE-2025-10903 - SCIM API 中的拒绝服务问题影响极狐GitLab 企业版#

极狐GitLab 已修复一个问题,该问题在特定条件下,已认证用户可能因 SCIM 用户预置功能中特制输入触发的无界循环而导致拒绝服务。

受影响版本: 极狐GitLab 企业版:11.10 及以上且低于 19.1.7 的版本、19.2 及以上且低于 19.2.5 的版本,以及 19.3 及以上且低于 19.3.1 的版本
CVSS 6.5 (CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H)

感谢 rafabd1 通过 GitLab 的 HackerOne 漏洞赏金计划报告此漏洞

CVE-2026-3035 - 受保护环境中的访问控制不当问题影响极狐GitLab 企业版#

极狐GitLab 已修复一个问题,该问题在特定条件下,具有项目维护者权限的已认证用户可能因授权检查不当而访问其未被授权使用的受保护环境的终端。

受影响版本: 极狐GitLab 企业版:11.3 及以上且低于 19.1.7 的版本、19.2 及以上且低于 19.2.5 的版本,以及 19.3 及以上且低于 19.3.1 的版本
CVSS 5.5 (CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:L/I:L/A:N)

感谢 go7f0 通过 GitLab 的 HackerOne 漏洞赏金计划报告此漏洞

CVE-2026-4398 - 合规框架分配中的授权绕过问题影响极狐GitLab 企业版#

极狐GitLab 已修复一个问题,该问题在特定条件下,已认证用户可能因私有化部署实例上缺少命名空间验证而将来自其无权访问的命名空间的合规框架分配到自己的项目中。

受影响版本: 极狐GitLab 企业版:18.3 及以上且低于 19.1.7 的版本、19.2 及以上且低于 19.2.5 的版本,以及 19.3 及以上且低于 19.3.1 的版本
CVSS 5.4 (CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:N)

感谢 bountyyfi 通过 GitLab 的 HackerOne 漏洞赏金计划报告此漏洞

CVE-2026-15387 - 流水线执行策略中的不可信数据处理不当问题影响极狐GitLab 企业版#

极狐GitLab 已修复一个问题,该问题在特定条件下,具有开发者角色权限的已认证用户可能因作业依赖处理不当而影响流水线执行策略强制作业的执行环境。

受影响版本: 极狐GitLab 企业版:19.1 及以上且低于 19.1.7 的版本、19.2 及以上且低于 19.2.5 的版本,以及 19.3 及以上且低于 19.3.1 的版本
CVSS 4.3 (CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:N)

感谢 3nvz 通过 GitLab 的 HackerOne 漏洞赏金计划报告此漏洞

CVE-2026-7487 - 合并请求审批规则重置中的授权不当问题影响极狐GitLab 企业版#

极狐GitLab 已修复一个问题,该问题在特定条件下,具有报告者角色权限且为合并请求作者的已认证用户可能因授权检查不当而重置合并请求审批规则。

受影响版本: 极狐GitLab 企业版:13.1 及以上且低于 19.1.7 的版本、19.2 及以上且低于 19.2.5 的版本,以及 19.3 及以上且低于 19.3.1 的版本
CVSS 3.5 (CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:U/C:N/I:L/A:N)

感谢 rogerace 通过 GitLab 的 HackerOne 漏洞赏金计划报告此漏洞

缺陷修复#

19.3.1#

19.2.5#

19.1.7#

升级重要说明#

此补丁包含可能影响升级过程的数据库迁移。

对安装实例的影响:#

  • 单节点实例:此补丁在升级期间会导致停机,因为迁移必须在极狐GitLab 启动前完成。
  • 多节点实例:通过正确的零停机升级流程,此补丁可以在不停机的情况下应用。

常规迁移#

以下版本包含在升级过程中运行的常规迁移:

  • 19.3.1
  • 19.2.5
  • 19.1.7

部署后迁移#

以下版本包含可在升级后运行的部署后迁移:

  • 19.3.1
  • 19.2.5

要了解升级对安装实例的影响,请参阅:

更新#

如需更新极狐GitLab,请查阅更新页面 如需更新极狐GitLab Runner,请参阅更新 Runner 页面