gitlab

GitLab 패치 릴리스: 19.2.2, 19.1.4, 19.0.6 | GitLab 문서 (새 탭에서 열림)

2026년 8월 12일 GitLab은 CE/EE용 패치 릴리스 19.2.2, 19.1.4, 19.0.6을 공개했다. 이번 릴리스에는 Analytics Dashboards, CI/CD, Duo Workflow, 프로젝트 권한, GraphQL API 등과 관련된 다수의 보안 취약점이 수정되었으므로, 영향을 받는 자체 관리형 GitLab은 즉시 업그레이드해야 한다. GitLab.com은 이미 패치가 적용되었으며, GitLab Dedicated 고객은 별도 조치가 필요 없다.

릴리스 대상과 업그레이드 권고

  • 대상 버전:
    • GitLab 19.2 → 19.2.2
    • GitLab 19.1 → 19.1.4
    • GitLab 19.0 → 19.0.6
  • CE와 EE 모두에 적용되는 수정이 포함되어 있다.
  • 별도의 배포 방식이 명시되지 않은 취약점은 Omnibus, 소스 설치, Helm Chart 등 모든 배포 유형에 영향을 준다.
  • 취약 버전을 사용하는 자체 관리형 설치 환경은 가능한 한 빨리 최신 패치 릴리스로 업그레이드해야 한다.
  • GitLab은 정기 패치 릴리스를 매월 둘째·넷째 수요일에 제공하며, 심각도가 높은 취약점에는 비정기 긴급 패치를 배포한다.
  • 보안 취약점의 상세 이슈는 패치된 릴리스 이후 90일이 지나면 공개된다.

Analytics Dashboards의 XSS 취약점

  • CVE-2026-15217
    • Analytics Dashboards의 표 셀 설정값을 제대로 무해화하지 않아 저장형 또는 반사형 XSS가 발생할 수 있었다.
    • CVSS 8.7.
  • CVE-2026-15216
    • Analytics Dashboards의 페이지네이션 컨트롤에 렌더링되는 사용자 제어 데이터의 검증이 부족했다.
    • 이를 통해 XSS가 발생할 수 있었으며 CVSS는 8.7이다.
  • 두 취약점의 영향 범위:
    • 18.2 이상 19.0.6 미만
    • 19.1.4 미만의 19.1 버전
    • 19.2.2 미만의 19.2 버전
  • 두 문제 모두 HackerOne 버그 바운티를 통해 보고되었다.

CI/CD 및 작업 확인 모달의 권한·XSS 문제

  • CVE-2026-15423
    • Developer 권한 사용자가 필요한 push 권한 없이 보호 브랜치에서 CI/CD 파이프라인을 실행할 수 있었다.
    • 파이프라인 참조 검증 과정의 권한 확인이 부적절했던 것이 원인이다.
    • CVSS 8.5.
    • 19.0.6, 19.1.4, 19.2.2에서 수정되었다.
  • CVE-2026-16627
    • CI 수동 작업 확인 모달에서 HTML 콘텐츠를 제대로 정제하지 않아 권한 상승으로 이어질 수 있는 XSS가 발생할 수 있었다.
    • Developer 권한 인증 사용자가 공격을 수행할 수 있으며 CVSS는 7.7이다.
    • 19.2.2에서 수정되었다.

Duo Workflow와 프로젝트 설정 권한 우회

  • CVE-2026-19228
    • GitLab EE의 Duo Workflow Service에서 요청에 포함된 identity 정보를 적절히 검증하지 않았다.
    • 인증된 사용자가 AI 사용량을 다른 네임스페이스에 귀속시킬 수 있었다.
    • CVSS 8.5.
    • GitLab 내부 팀원이 발견했으며, 19.1.4와 19.2.2에서 수정되었다.
  • CVE-2026-16494
    • ProjectsController의 프로젝트 업데이트 엔드포인트에 권한 검사가 누락되었다.
    • 인증된 사용자가 상위 권한이 필요한 프로젝트 설정을 변경할 수 있었다.
    • CVSS 7.1.
    • GitLab EE의 19.1.4 및 19.2.2에서 수정되었다.

GraphQL API의 서비스 거부 취약점

  • CVE-2026-7427
    • GraphQL API의 JSON 파서가 비정상 입력을 충분히 검증하지 않았다.
    • 인증되지 않은 공격자가 특수한 입력을 보내 서비스 거부(DoS)를 유발할 수 있었다.
    • CVSS 5.3.
    • 18.5 이상 19.0.6 미만, 19.1.4 미만의 19.1, 19.2.2 미만의 19.2 버전이 영향을 받는다.

Merge Request 및 외부 상태 검사 정보 노출

  • CVE-2026-6821
    • Merge Requests API의 권한 검사가 누락되어 IP 기반 접근 제한을 우회할 수 있었다.
    • 인증된 사용자가 비공개 프로젝트의 Merge Request 일부 정보를 읽을 수 있었다.
    • CVSS 4.3.
    • GitLab EE 12.0부터 최신 패치 이전 버전까지 광범위하게 영향을 받는다.
  • CVE-2026-4879
    • 외부 상태 검사 API에서 권한 검사가 부족했다.
    • Developer 권한 사용자가 상위 권한으로 제한된 외부 상태 검사 설정을 조회할 수 있었다.
    • CVSS 4.3.
    • 16.0 이후 19.0.6, 19.1.4, 19.2.2 이전 버전에 영향을 준다.

npm 패키지 메타데이터 권한 우회

  • CVE-2026-8667
    • npm dist-tags 엔드포인트의 권한 검사가 부정확했다.
    • Developer 권한 사용자가 Maintainer 권한 없이 일부 패키지 레지스트리 메타데이터를 수정할 수 있었다.
    • CVSS 4.3.
    • 17.6 이후의 19.0.6, 19.1.4, 19.2.2 이전 버전이 영향을 받는다.

자체 관리형 GitLab 운영자는 사용 중인 메이저·마이너 버전에 맞춰 19.0.6, 19.1.4 또는 19.2.2로 즉시 업그레이드하고, 업그레이드 전후에 보호 브랜치·프로젝트 설정·API 접근 권한을 점검하는 것이 좋다.