GitLabは9月10日、Community EditionとEnterprise Edition向けに19.3.2、19.2.6、19.1.8を公開した。自己管理インストールは該当系列の修正版へ直ちに上げるよう強く推奨している。GitLab.comはすでに修正済みで、GitLab Dedicatedの利用者は対応不要だ。
最も重いのはリポジトリのコミットAPIにおけるパストラバーサルCVE-2026-85706(CVSS 10.0)である。パスの閉じ込めと認証の強制が欠け、条件次第で未認証の利用者がGitLabサーバー上の任意ファイルを読めた。影響は18.7以降で、19.1.8、19.2.6、19.3.2未満だ。EEでは、Duo Chat権限を持つ認証済み利用者がGraphQL購読の引数でAdvanced Searchの設定や認証情報を取れるCVE-2026-87719(CVSS 9.9)と、細工したプロジェクトエクスポートの取り込みでリモートコード実行に至り得るCVE-2026-88765(CVSS 8.5)も直っている。
パッチにはデータベース移行が含まれる。単一ノードは移行完了まで起動できずダウンタイムが発生する。複数ノードは無停止手順を踏めば回避できる。19.3.2には事後適用の移行もある。
実務への影響
インターネットに出ている自己管理GitLabは、コミットAPIを入口にした情報漏洩を前提に、バージョン確認と更新を最優先にする。更新後はコミットAPIへの不審な未認証アクセスをログで追い、漏えいした設定やトークンのローテーションを検討する。