文章总结: GitLab发布关键补丁修复11个安全漏洞,其中最严重的两个RCE漏洞允许经过身份验证的用户通过畸形正则表达式在服务器上执行任意代码,CVSS评分高达9.9。受影响版本包括19.2、19.3和19.4分支,管理员应立即升级至19.4.1、19.3.3或19.2.7版本。GitLab.com和Dedicated用户无需手动操作。
综合评分: 75
文章分类: 漏洞分析,漏洞预警,应急响应
GitLab关键补丁发布修复严重的远程代码执行(RCE)漏洞
sec随谈
sec随谈
sec随谈
2026年9月24日 09:09
北京
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
摘要
2026年9月23日,开发人员发布了GitLab关键补丁,修复了11个安全漏洞。其中最危险的缺陷允许经过身份验证的用户通过畸形的正则表达式触发GitLab远程代码执行漏洞。运行自托管实例的管理员必须立即安装19.4.1、19.3.3或19.2.7版本。
为何重要
市场估计显示,数百万开发者使用GitLab托管专有源代码。两个主要漏洞的CVSS评分高达9.9分,属于严重级别。攻击成功后,攻击者将获得在主机服务器上任意执行代码的能力。此外,此次更新还修复了一个被追踪为CVE-2026-84739的高危跨站脚本(XSS)漏洞。厂商通过HackerOne漏洞赏金计划私下确认了这些缺陷。目前尚未确认存在野外主动利用或公开的概念验证(PoC)漏洞代码。不过,该安全公告指出:”我们强烈建议所有自托管的GitLab安装立即升级到上述版本之一。”
攻击原理
这两个远程代码执行漏洞均存在于正则表达式处理引擎中。经过身份验证的攻击者可以通过在CI/CD配置中注入恶意正则表达式来利用该GitLab远程代码执行漏洞。当服务器解析该表达式时,会触发双重释放(double-free)内存损坏或整数溢出。厂商警告称,该缺陷”可能允许经过身份验证的用户在GitLab服务器上执行任意代码”。此外,跨站脚本缺陷允许攻击者运行未经授权的JavaScript代码,原因是合并请求(merge request)差异查看器中路径组件的清理(sanitization)处理不当。
受影响版本
这些漏洞影响多个GitLab社区版(CE)和企业版(EE)分支。具体而言,受影响的版本包括:所有早于19.2.7的19.2版本、早于19.3.3的19.3版本,以及早于19.4.1的19.4版本。
修补或缓解措施
系统管理员必须立即应用GitLab关键补丁发布。管理员可以通过将实例更新至19.4.1、19.3.3或19.2.7版本来保护其基础设施。使用GitLab Dedicated部署以及GitLab.com的用户无需手动干预,因为厂商已自动为其应用了更新。对于多节点环境,运维人员可以执行零停机升级流程,以确保服务持续可用。
参考链接:
https://docs.gitlab.com/releases/patches/patch-release-gitlab-19-4-1-released/
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:sec随谈 sec随谈
sec随谈《GitLab关键补丁发布修复严重的远程代码执行(RCE)漏洞》