Phát hành bản vá GitLab 19.3.1, 19.2.5 và 19.1.7
Vào ngày 26 tháng 8 năm 2026, chúng tôi đã phát hành các phiên bản 19.3.1, 19.2.5, 19.1.7 cho GitLab Community Edition (CE) và Enterprise Edition (EE).
Các phiên bản này chứa các bản sửa lỗi quan trọng và bản vá bảo mật; chúng tôi khuyến nghị mạnh mẽ rằng tất cả các cài đặt GitLab tự quản nên được nâng cấp lên một trong các phiên bản này ngay lập tức. GitLab.com đã chạy phiên bản đã được vá. Khách hàng GitLab Dedicated không cần thực hiện hành động nào.
GitLab phát hành bản vá cho các lỗ hổng dưới dạng các bản phát hành vá. Có hai loại bản phát hành vá: các bản phát hành theo lịch và các bản vá khẩn cấp ad-hoc cho các lỗ hổng có mức độ nghiêm trọng cao. Các bản phát hành theo lịch được phát hành hai lần một tháng vào thứ Tư thứ hai và thứ Tư thứ tư. Để biết thêm thông tin, vui lòng tham khảo releases handbook và security FAQ. Bạn có thể xem tất cả các bài đăng blog về các bản phát hành GitLab tại đây.
Đối với các bản vá bảo mật, các issue chi tiết về mỗi lỗ hổng sẽ được công khai trên trình theo dõi issue sau 90 ngày kể từ ngày phát hành mà trong đó chúng được vá.
Chúng tôi cam kết đảm bảo rằng tất cả các khía cạnh của GitLab được phơi bày với khách hàng hoặc lưu trữ dữ liệu khách hàng đều tuân thủ các tiêu chuẩn bảo mật cao nhất. Để duy trì vệ sinh bảo mật tốt, khuyến nghị mạnh mẽ rằng tất cả khách hàng nên nâng cấp lên bản vá mới nhất cho phiên bản được hỗ trợ của họ. Bạn có thể đọc thêm về các phương pháp hay nhất trong bảo mật instance GitLab trong bài đăng blog của chúng tôi.
Hành động khuyến nghị
Chúng tôi rất khuyến nghị rằng tất cả các cài đặt đang chạy phiên bản bị ảnh hưởng bởi các vấn đề được mô tả bên dưới nên được nâng cấp lên phiên bản mới nhất càng sớm càng tốt.
Khi không có kiểu triển khai cụ thể (omnibus, mã nguồn, helm chart, v.v.) của một sản phẩm được đề cập, điều đó có nghĩa là tất cả các kiểu đều bị ảnh hưởng.
Bản vá bảo mật
Bảng các bản vá bảo mật
CVE-2026-18252 – Vấn đề Kết hợp Chức năng từ Vùng Điều khiển Không Đáng tin cậy trong đại lý Duo Claude AI ảnh hưởng đến GitLab EE
GitLab đã khắc phục một vấn đề mà, trong một số điều kiện nhất định, một người dùng đã xác thực với quyền developer có thể đã thực thi các lệnh tùy ý trong ngữ cảnh CI, do đại lý Claude xử lý cấu hình từ nguồn do người dùng kiểm soát.
Phiên bản bị ảnh hưởng: GitLab EE: tất cả các phiên bản từ 18.9 trước 19.1.7, 19.2 trước 19.2.5, và 19.3 trước 19.3.1
CVSS 7.3 (CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:N)
Cảm ơn thwin_htet đã báo cáo lỗ hổng này thông qua chương trình tiền thưởng lỗi HackerOne của chúng tôi
CVE-2026-77801 – Vấn đề Từ chối Dịch vụ trong pipeline nhập khẩu ảnh hưởng đến GitLab CE/EE
GitLab đã khắc phục một vấn đề mà, trong một số điều kiện nhất định, một người dùng đã xác thực có thể đã gây ra tình trạng từ chối dịch vụ ảnh hưởng đến xử lý công việc nền, do thiếu giới hạn đếm đối tượng.
Phiên bản bị ảnh hưởng: GitLab CE/EE: tất cả các phiên bản từ 12.8 trước 19.1.7, 19.2 trước 19.2.5, và 19.3 trước 19.3.1
CVSS 6.5 (CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H)
Cảm ơn Tran Ba Quang đã báo cáo lỗ hổng này
CVE-2025-10903 – Vấn đề Từ chối Dịch vụ trong API SCIM ảnh hưởng đến GitLab EE
GitLab đã khắc phục một vấn đề mà, trong một số điều kiện nhất định, một người dùng đã xác thực có thể đã gây ra từ chối dịch vụ, do một vòng lặp vô hạn được kích hoạt bởi đầu vào được tạo tinh vi trong tính năng cung cấp người dùng SCIM.
Phiên bản bị ảnh hưởng: GitLab EE: tất cả các phiên bản từ 11.10 trước 19.1.7, 19.2 trước 19.2.5, và 19.3 trước 19.3.1
CVSS 6.5 (CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H)
Cảm ơn rafabd1 đã báo cáo lỗ hổng này thông qua chương trình tiền thưởng lỗi HackerOne của chúng tôi
CVE-2026-3035 – Vấn đề Kiểm soát Truy cập không đúng trong môi trường được bảo vệ ảnh hưởng đến GitLab EE
GitLab đã khắc phục một vấn đề mà, trong một số điều kiện nhất định, một người dùng đã xác thực có quyền Maintainer của dự án có thể đã truy cập được terminal của một môi trường được bảo vệ mà họ không được ủy quyền sử dụng do kiểm tra ủy quyền không đầy đủ.
Phiên bản bị ảnh hưởng: GitLab EE: tất cả các phiên bản từ 11.3 trước 19.1.7, 19.2 trước 19.2.5, và 19.3 trước 19.3.1
CVSS 5.5 (CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:L/I:L/A:N)
Cảm ơn go7f0 đã báo cáo lỗ hổng này thông qua chương trình tiền thưởng lỗi HackerOne của chúng tôi
CVE-2026-4398 – Vấn đề Bypass Ủy quyền trong việc gán khung tuân thủ ảnh hưởng đến GitLab EE
GitLab đã khắc phục một vấn đề mà, trong một số điều kiện nhất định, một người dùng đã xác thực có thể đã gán các khung tuân thủ từ các namespace mà họ không được phép truy cập vào dự án của chính họ, do thiếu xác thực namespace trên các instance tự quản.
Phiên bản bị ảnh hưởng: GitLab EE: tất cả các phiên bản từ 18.3 trước 19.1.7, 19.2 trước 19.2.5, và 19.3 trước 19.3.1
CVSS 5.4 (CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:N)
Cảm ơn bountyyfi đã báo cáo lỗ hổng này thông qua chương trình tiền thưởng lỗi HackerOne của chúng tôi
CVE-2026-15387 – Vấn đề Xử lý Dữ liệu Không đáng tin cậy trong Chính sách Thực thi Pipeline ảnh hưởng đến GitLab EE
GitLab đã khắc phục một vấn đề mà, trong một số điều kiện nhất định, một người dùng đã xác thực với quyền developer có thể đã ảnh hưởng đến môi trường thực thi của các job thực thi Chính sách Thực thi Pipeline, do xử lý không đúng phụ thuộc của job.
Phiên bản bị ảnh hưởng: GitLab EE: tất cả các phiên bản từ 19.1 trước 19.1.7, 19.2 trước 19.2.5, và 19.3 trước 19.3.1
CVSS 4.3 (CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:N)
Cảm ơn 3nvz đã báo cáo lỗ hổng này thông qua chương trình tiền thưởng lỗi HackerOne của chúng tôi
CVE-2026-7487 – Vấn đề Ủy quyền không đúng trong việc đặt lại quy tắc phê duyệt merge request ảnh hưởng đến GitLab EE
GitLab đã khắc phục một vấn đề mà, trong một số điều kiện nhất định, một người dùng đã xác thực với quyền reporter là tác giả của một merge request có thể đã đặt lại các quy tắc phê duyệt merge request do kiểm tra ủy quyền không đầy đủ.
Phiên bản bị ảnh hưởng: GitLab EE: tất cả các phiên bản từ 13.1 trước 19.1.7, 19.2 trước 19.2.5, và 19.3 trước 19.3.1
CVSS 3.5 (CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:U/C:N/I:L/A:N)
Cảm ơn rogerace đã báo cáo lỗ hổng này thông qua chương trình tiền thưởng lỗi HackerOne của chúng tôi
Sửa lỗi
19.3.1
19.2.5
19.1.7
Lưu ý quan trọng về việc nâng cấp
Bản vá này bao gồm các migration cơ sở dữ liệu có thể ảnh hưởng đến quy trình nâng cấp của bạn.
Tác động tới cài đặt của bạn:
- Instances một nút (Single-node): Bản vá này sẽ gây gián đoạn dịch vụ trong quá trình nâng cấp vì các migration phải hoàn tất trước khi GitLab có thể khởi động lại.
- Instances nhiều nút (Multi-node): Với các thủ tục nâng cấp không gián đoạn đúng cách, bản vá này có thể được áp dụng mà không gây gián đoạn dịch vụ.
Các migration thông thường
Các phiên bản sau bao gồm các migration thông thường chạy trong quá trình nâng cấp:
Các migration chạy sau triển khai
Các phiên bản sau bao gồm các migration chạy sau khi nâng cấp có thể thực hiện sau khi nâng cấp:
Để tìm hiểu thêm về tác động của các bản nâng cấp lên cài đặt của bạn, xem:
Cập nhật
Để cập nhật GitLab, xem trang Update. Để cập nhật GitLab Runner, xem trang Updating the Runner.
Nhận thông báo bản vá
Để nhận thông báo blog về bản vá gửi tới hộp thư của bạn, hãy truy cập trang contact us của chúng tôi. Để nhận thông báo phát hành qua RSS, hãy đăng ký feed RSS các bản vá phát hành hoặc feed RSS cho tất cả các bản phát hành.
Để được tư vấn chuyên sâu về nâng cấp, bảo mật hoặc để mua các giải pháp phù hợp với hạ tầng GitLab của quý công ty, xin vui lòng liên hệ Softribution — đội tư vấn công nghệ của chúng tôi sẵn sàng hỗ trợ đánh giá, lên kế hoạch nâng cấp không gián đoạn và triển khai giải pháp phù hợp.
