极狐GitLab

极狐GitLab补丁版本119.2.2、19.1.4、19.0.6 发布

极狐GitLab
2026年8月16日
25890
分享:

2026 年 8 月 13 日,极狐GitLab 发布了基础版和企业版的 19.2.219.1.419.0.6 三个补丁版本。这些版本包含重要的错误修复和安全修复,强烈建议所有私有化部署的极狐GitLab 安装立即升级到这些版本之一。JihuLab.com 已完成补丁更新。

补丁版本有两种类型:定期发布(每月第二和第四个星期五)和针对高严重性漏洞的临时关键补丁。安全漏洞详情在修复版本发布 90 天后在议题跟踪器上公开。


安全修复(共 13 项 CVE)

本次补丁共修复 13 个安全漏洞,其中高危 6 项、中危 6 项、低危 1 项。完整安全修复表如下:

CVE 编号

漏洞标题

影响版本

严重性

CVSS

发现者

CVE-2026-15217

Analytics Dashboards 表格字段配置中的跨站脚本问题

18.2+ 且 <19.0.6、19.1+ 且 <19.1.4、19.2+ 且 <19.2.2

8.7

yvvdwf(HackerOne)

CVE-2026-15216

Analytics Dashboards 分页控件中的跨站脚本问题

18.2+ 且 <19.0.6、19.1+ 且 <19.1.4、19.2+ 且 <19.2.2

8.7

yvvdwf(HackerOne)

CVE-2026-15423

CI/CD 流水线 API 中的授权不当问题

19.0+ 且 <19.0.6、19.1+ 且 <19.1.4、19.2+ 且 <19.2.2

8.5

sim4n6(HackerOne)

CVE-2026-19228

Duo Workflow Service 中的授权绕过问题

企业版:19.1+ 且 <19.1.4、19.2+ 且 <19.2.2

8.5

GitLab 团队成员 Dennis Appelt

CVE-2026-16627

CI 手动作业确认弹窗中的跨站脚本问题

19.2+ 且 <19.2.2

7.7

3nvz(HackerOne)

CVE-2026-16494

ProjectsController 中的授权缺失问题

企业版:19.1+ 且 <19.1.4、19.2+ 且 <19.2.2

7.1

3nvz(HackerOne)

CVE-2026-7427

GraphQL API JSON 解析器中的拒绝服务问题

18.5+ 且 <19.0.6、19.1+ 且 <19.1.4、19.2+ 且 <19.2.2

5.3

aphantom(HackerOne)

CVE-2026-6821

合并请求 API 中的授权缺失问题

企业版:12.0+ 且 <19.0.6、19.1+ 且 <19.1.4、19.2+ 且 <19.2.2

4.3

rogerace(HackerOne)

CVE-2026-4879

外部状态检查 API 中的授权缺失问题

企业版:16.0+ 且 <19.0.6、19.1+ 且 <19.1.4、19.2+ 且 <19.2.2

4.3

jaykp(HackerOne)

CVE-2026-8667

npm dist-tags 端点中的授权不正确问题

17.6+ 且 <19.0.6、19.1+ 且 <19.1.4、19.2+ 且 <19.2.2

4.3

peppersghost(HackerOne)

CVE-2026-18244

极狐GitLab Duo 设置页面中的授权缺失问题

企业版:17.7+ 且 <19.0.6、19.1+ 且 <19.1.4、19.2+ 且 <19.2.2

4.3

GitLab 团队成员 Félix Veillette-Potvin

CVE-2026-18433

AI 工具规则 GraphQL 解析器中的授权不正确问题

企业版:19.1+ 且 <19.1.4、19.2+ 且 <19.2.2

4.3

anhuman_bh(HackerOne)

CVE-2025-9486

自定义角色中的权限分配不正确问题

企业版:15.6+ 且 <19.0.6、19.1+ 且 <19.1.4、19.2+ 且 <19.2.2

3.3

mateuszek(HackerOne)

高危漏洞详情

CVE-2026-15217(CVSS 8.7):分析仪表板组件对表格单元格内容中用户控制值的净化不当,导致跨站脚本。具有开发者角色权限的已认证用户可利用此漏洞。

CVE-2026-15216(CVSS 8.7):分析仪表板组件对分页控件中用户控制数据的净化不当,导致跨站脚本。具有开发者角色权限的已认证用户可利用此漏洞。

CVE-2026-15423(CVSS 8.5):流水线引用验证中的授权不当,允许具有开发者角色权限的已认证用户在受保护分支上执行 CI/CD 流水线,而无需所需推送权限。

CVE-2026-19228(CVSS 8.5,仅企业版):Duo Workflow Service 中对请求中身份信息授权不当,允许已认证用户将 AI 使用量归因到另一个命名空间。

CVE-2026-16627(CVSS 7.7):CI 作业弹窗中渲染的 HTML 内容净化不当,允许具有开发者角色权限的已认证用户提升权限。

CVE-2026-16494(CVSS 7.1,仅企业版):项目更新端点缺少授权检查,允许已认证用户修改仅限于更高权限角色修改的项目设置。

中低危漏洞详情

CVE-2026-7427(CVSS 5.3):GraphQL API JSON 解析器输入验证不当,允许未认证用户造成拒绝服务。这是本次补丁中唯一无需认证即可利用的漏洞。

CVE-2026-6821(CVSS 4.3,仅企业版):合并请求 API 端点缺少授权检查,允许已认证用户绕过基于 IP 的访问限制并读取私有项目中的有限合并请求信息。

CVE-2026-4879(CVSS 4.3,仅企业版):合并请求 API 端点缺少授权,允许具有开发者角色权限的已认证用户查看仅限于更高权限角色查看的外部状态检查配置。

CVE-2026-8667(CVSS 4.3):授权检查不当,允许具有开发者角色的已认证用户在无需维护者级权限的情况下修改某些软件包仓库元数据。

CVE-2026-18244(CVSS 4.3,仅企业版):群组设置页面上授权检查不当,允许已认证用户查看受限配置设置。

CVE-2026-18433(CVSS 4.3,仅企业版):GraphQL 查询中授权检查不正确,允许已认证用户读取其无权访问的命名空间所属的策略配置。

CVE-2025-9486(CVSS 3.3,仅企业版):未考虑成员状态的权限分配不正确,允许具有待处理成员资格的用户获得自定义角色授予的权限。


错误修复

19.2.2 错误修复(25 项)

  1. 将 "Gate resolve-dependency-bump button to dependency bot MRs" 向后移植至 19.2(MR !246170

  2. 向后移植 "Skip EventWorker enqueue in the Geo Log Cursor when sync_object_storage is disabled on the current node"(MR !247224

  3. 将 "Stop validating web_hook_logs_daily sharding key constraint" 向后移植至 19.2(MR !245679

  4. 向后移植 "Push agent_artifacts_page flag on project settings edit page"(MR !247438

  5. 向后移植 "Sign Workhorse MCP client requests with the API JWT"(MR !247675

  6. 向后移植 "Pre-approve Orbit MCP tools in tool_access_policies claim"(MR !247676

  7. 移除内容标签页内的页眉(MR !247940

  8. 向后移植 "Pre-approve GitLab MCP server read tools in the token claim"(MR !247933

  9. 向后移植 "Setup Siphon users rake task"(MR !247997

  10. 将 "Fix 500 when securityReportFindings cursor is empty string" 向后移植至 19.2(MR !248255

  11. 将 "Fix work item drawer Open in full page on issue boards" 向后移植至 19.2(MR !248266

  12. 将 "Trigger dep-bump resolution on merge request pipeline failures" 向后移植至 19.2(MR !248317

  13. 向后移植 "Add Orbit settings alias for knowledge_graph"(MR !248507

  14. 将 "Fix pipeline test report timeout on large pipelines" 向后移植至 19.2(MR !248147

  15. 将 "Add traversal_path sbom_component_versions to CH" 向后移植至 19.2(MR !248842

  16. 向后移植 "Preserve Geo verification retry fields across resyncs"(MR !248521

  17. 将 "Make Ci::JobDefinition config size limit configurable - Fix failing pipelines when job config over 1 MiB" 向后移植至 19.2(MR !249041

  18. 向后移植 "Fix Codex Agent to use gpt-5.3-codex instead of deprecated gpt-5.1-codex"(MR !249116

  19. 向后移植 "Fix duplicated content when copying across blob viewer chunks"(MR !249006

  20. 向后移植 "Geo: Add targeted container repository reverification task"(MR !247621

  21. 从两个 Geo 验证状态表中移除 project_id 外键(MR !248800

  22. 向后移植 "Add Siphon ClickHouse cleanup Rake task"(MR !249537

  23. CI:仅在 gitlab.com 上设置 gitlab.com 凭据助手(MR !9646,omnibus-gitlab)

  24. 将 "Revert to jemalloc 5.3.0" 向后移植至 19-2-stable(MR !9658,omnibus-gitlab)

19.1.4 错误修复(16 项)

  1. 向后移植 "Pre-approve GitLab MCP server read tools in the token claim"(MR !247947

  2. 将 "Release note CI job fix - MR pipelines only" 向后移植至 19.1(MR !248246

  3. 向后移植 "Add rate limit to index integrity worker"(MR !247632

  4. 向后移植 "Fix DUO_WORKFLOW_DEFINITION env var for custom flows"(MR !247979

  5. 将 "Fix pipeline test report timeout on large pipelines" 向后移植至 19.1(MR !248148

  6. 向后移植 "Preserve Geo verification retry fields across resyncs"(MR !248522

  7. 将 "Make Ci::JobDefinition config size limit configurable - Fix failing pipelines when job config over 1 MiB" 向后移植至 19.1(MR !249040

  8. 向后移植 "Fix 500 when fetching vulnerability notes via REST API"(MR !249080

  9. 将 "Fix 500 when securityReportFindings cursor is empty string" 向后移植至 19.1(MR !248254

  10. 向后移植 "Fix duplicated content when copying across blob viewer chunks"(MR !249007

  11. 修复不稳定的 quick_action_suggestions 帧保护测试用例(MR !249389

  12. 添加 siphon-tables 镜像,打包 Siphon CDC 表定义(MR !249435

  13. CI:仅在 gitlab.com 上设置 gitlab.com 凭据助手(MR !9647,omnibus-gitlab)

  14. 将 "Revert to jemalloc 5.3.0" 向后移植至 19-1-stable(MR !9659,omnibus-gitlab)

  15. 升级 CI 镜像(MR !4071,gitlab-agent)

19.0.6 错误修复(7 项)

  1. 向后移植 "Add postgres_index_bloat_estimate SQL function"(MR !247961

  2. 将 "Release note CI job fixes: Skip label + MR pipelines only" 向后移植至 19.0(MR !248243

  3. 将 "Fix pipeline test report timeout on large pipelines" 向后移植至 19.0(MR !248149

  4. 将 "Make Ci::JobDefinition config size limit configurable - Fix failing pipelines when job config over 1 MiB" 向后移植至 19.0(MR !249039

  5. 修复不稳定的转移项目及 quick_action_suggestions 帧保护测试用例(MR !249374

  6. 从两个 Geo 验证状态表中移除 project_id 外键(MR !248864

  7. CI:仅在 gitlab.com 上设置 gitlab.com 凭据助手(MR !9648,omnibus-gitlab)


升级指南

建议操作

强烈建议所有运行受影响版本的安装尽快升级到最新版本。当未提及产品的特定部署类型(omnibus、源代码、helm chart 等)时,表示所有类型均受影响。

升级对安装实例的影响

此补丁包含可能影响升级过程的数据库迁移:

  • 单节点实例:此补丁在升级期间会导致停机,因为迁移必须在极狐GitLab 启动前完成。

  • 多节点实例:通过正确的零停机升级流程,此补丁可在不停机的情况下应用。

升级步骤

如需更新极狐GitLab,请查阅更新页面。要更新 GitLab Runner,请参阅更新 Runner 页面

对于标准升级(单节点),请参阅标准升级流程

安全漏洞信息公开

对于安全修复,每个漏洞的详细信息会在修复版本发布 90 天后在 GitLab 议题跟踪器上公开。


总结

本次 19.2.2、19.1.4、19.0.6 补丁版本共修复 13 项安全漏洞(高危 6 项、中危 6 项、低危 1 项)和 48 项错误修复,涵盖 CI/CD 流水线授权、分析仪表板 XSS、Duo Workflow 授权绕过等关键安全问题。我们致力于确保极狐GitLab 中所有面向客户或承载客户数据的方面都符合最高安全标准,强烈建议所有客户将其使用的受支持版本升级至最新补丁版本。

原始发布公告极狐GitLab 补丁版本 19.2.2 发布页面