极狐GitLab

极狐GitLab 发布补丁版本:19.3.1、19.2.5、19.1.7

极狐GitLab
2026年8月28日
100
分享:

2026 年 8 月 27 日,我们发布了极狐GitLab 基础版和企业版的 19.3.1、19.2.5、19.1.7 版本。

这些版本包含重要的缺陷修复和安全修复,强烈建议所有私有化部署的极狐GitLab 安装实例立即升级到其中一个版本。JihuLab.com 已完成补丁更新。

极狐GitLab 在补丁版本中发布漏洞修复。补丁版本分为两种类型:定期发布和针对高严重性漏洞的临时关键补丁。定期发布的时间是在每月的第二和第四个星期五。如需了解更多信息,请访问 GitLab 的发布手册安全常见问题解答。您可以在此处查看所有极狐GitLab 发布博客文章。

对于安全修复,详细说明每个漏洞的议题会在修复补丁发布 90 天后在 GitLab 的议题跟踪器上公开。

我们致力于确保极狐GitLab 中所有面向客户或承载客户数据的方面都符合最高安全标准。为保持良好的安全实践,强烈建议所有客户将其使用的受支持版本升级至最新补丁版本。您可以在我们的博客文章中阅读更多保护极狐GitLab 实例的最佳实践

建议操作

我们强烈建议所有运行受下述问题影响版本的安装实例尽快升级到最新版本

当未提及产品的特定部署类型(omnibus、源代码、helm chart 等)时,表示所有类型均受影响。

安全修复

安全修复表

标题

严重程度

Duo Claude AI agent 中来自不受信任控制范围的功能包含问题影响极狐GitLab 企业版

导入流水线中的拒绝服务问题影响极狐GitLab 基础版/企业版

SCIM API 中的拒绝服务问题影响极狐GitLab 企业版

受保护环境中的不当访问控制问题影响极狐GitLab 企业版

合规框架分配中的授权绕过问题影响极狐GitLab 企业版

流水线执行策略中的不受信任数据处理不当问题影响极狐GitLab 企业版

合并请求审批规则重置中的不当授权问题影响极狐GitLab 企业版

CVE-2026-18252 - Duo Claude AI agent 中来自不受信任控制范围的功能包含问题影响极狐GitLab 企业版

极狐GitLab 已修复一个问题:在某些条件下,具有开发者角色权限的已认证用户可能由于 Claude agent 处理来自用户控制来源的配置而在 CI 上下文中执行任意命令。

受影响版本: 极狐GitLab 企业版:18.9 及以上且低于 19.1.7 的版本、19.2 及以上且低于 19.2.5 的版本,以及 19.3 及以上且低于 19.3.1 的版本

CVSS 8.7 (CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:N)

感谢 thwin_htet 通过 GitLab 的 HackerOne 漏洞赏金计划报告此漏洞

CVE-2026-77801 - 导入流水线中的拒绝服务问题影响极狐GitLab 基础版/企业版

极狐GitLab 已修复一个问题:在某些条件下,已认证用户可能由于缺少对象数量限制而导致拒绝服务,影响后台作业处理。

受影响版本: 极狐GitLab 基础版/企业版:12.8 及以上且低于 19.1.7 的版本、19.2 及以上且低于 19.2.5 的版本,以及 19.3 及以上且低于 19.3.1 的版本

CVSS 6.5 (CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H)

感谢 Tran Ba Quang 报告此漏洞

CVE-2025-10903 - SCIM API 中的拒绝服务问题影响极狐GitLab 企业版

极狐GitLab 已修复一个问题:在某些条件下,已认证用户可能由于 SCIM 用户配置功能中特制输入触发的无界循环而导致拒绝服务。

受影响版本: 极狐GitLab 企业版:11.10 及以上且低于 19.1.7 的版本、19.2 及以上且低于 19.2.5 的版本,以及 19.3 及以上且低于 19.3.1 的版本

CVSS 6.5 (CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H)

感谢 rafabd1 通过 GitLab 的 HackerOne 漏洞赏金计划报告此漏洞

CVE-2026-3035 - 受保护环境中的不当访问控制问题影响极狐GitLab 企业版

极狐GitLab 已修复一个问题:在某些条件下,具有项目维护者权限的已认证用户可能由于不当的授权检查而访问其无权使用的受保护环境的终端。

受影响版本: 极狐GitLab 企业版:11.3 及以上且低于 19.1.7 的版本、19.2 及以上且低于 19.2.5 的版本,以及 19.3 及以上且低于 19.3.1 的版本

CVSS 5.5 (CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:L/I:L/A:N)

感谢 go7f0 通过 GitLab 的 HackerOne 漏洞赏金计划报告此漏洞

CVE-2026-4398 - 合规框架分配中的授权绕过问题影响极狐GitLab 企业版

极狐GitLab 已修复一个问题:在某些条件下,已认证用户可能由于私有化部署实例上缺少命名空间验证而将无权访问的命名空间中的合规框架分配给他们自己的项目。

受影响版本: 极狐GitLab 企业版:18.3 及以上且低于 19.1.7 的版本、19.2 及以上且低于 19.2.5 的版本,以及 19.3 及以上且低于 19.3.1 的版本

CVSS 5.4 (CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:N)

感谢 bountyyfi 通过 GitLab 的 HackerOne 漏洞赏金计划报告此漏洞

CVE-2026-15387 - 流水线执行策略中的不受信任数据处理不当问题影响极狐GitLab 企业版

极狐GitLab 已修复一个问题:在某些条件下,具有开发者角色权限的已认证用户可能由于作业依赖项处理不当而影响流水线执行策略强制作业的执行环境。

受影响版本: 极狐GitLab 企业版:19.1 及以上且低于 19.1.7 的版本、19.2 及以上且低于 19.2.5 的版本,以及 19.3 及以上且低于 19.3.1 的版本

CVSS 4.3 (CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:N)

感谢 3nvz 通过 GitLab 的 HackerOne 漏洞赏金计划报告此漏洞

CVE-2026-7487 - 合并请求审批规则重置中的不当授权问题影响极狐GitLab 企业版

极狐GitLab 已修复一个问题:在某些条件下,具有报告者角色权限且创建了合并请求的已认证用户可能由于不当的授权检查而重置合并请求审批规则。

受影响版本: 极狐GitLab 企业版:13.1 及以上且低于 19.1.7 的版本、19.2 及以上且低于 19.2.5 的版本,以及 19.3 及以上且低于 19.3.1 的版本

CVSS 3.5 (CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:U/C:N/I:L/A:N)

感谢 rogerace 通过 GitLab 的 HackerOne 漏洞赏金计划报告此漏洞

缺陷修复

19.3.1

19.2.5

19.1.7

升级重要说明

此补丁包含可能影响升级过程的数据库迁移。

对安装实例的影响:

  • 单节点实例:此补丁在升级期间会导致停机,因为迁移必须在极狐GitLab 启动前完成。

  • 多节点实例:按照正确的零停机升级流程,此补丁可以在不停机的情况下应用。

常规迁移

以下版本包含在升级过程中运行的常规迁移:

  • 19.3.1

  • 19.2.5

  • 19.1.7

部署后迁移

以下版本包含可在升级后运行的部署后迁移:

  • 19.3.1

  • 19.2.5

要了解升级对安装实例的影响,请参阅:

更新

如需更新极狐GitLab,请查阅更新页面。如需更新极狐GitLab Runner,请参阅更新 Runner 页面