gitlab

GitLab 패치 릴리스: 19.2.1, 19.1.3, 19.0.5 | GitLab 문서 (새 탭에서 열림)

2026년 7월 29일 GitLab은 CE/EE용 패치 버전 19.2.1, 19.1.3, 19.0.5를 출시했다. 이번 릴리스에는 다수의 보안 취약점과 버그 수정이 포함되어 있어, 영향을 받는 모든 자체 관리형 GitLab 설치 환경은 즉시 업그레이드하는 것이 권장된다. GitLab.com은 이미 패치가 적용됐으며, GitLab Dedicated 고객은 별도 조치가 필요 없다.

패치 릴리스와 업그레이드 권고

  • 이번 패치 버전:
    • GitLab 19.2.1
    • GitLab 19.1.3
    • GitLab 19.0.5
  • 대상:
    • GitLab Community Edition(CE)
    • GitLab Enterprise Edition(EE)
    • Omnibus, 소스 설치, Helm Chart 등 모든 배포 방식
  • GitLab은 지원 중인 버전에서 최신 패치 릴리스를 유지할 것을 권장한다.
  • 일반 패치 릴리스는 매월 둘째·넷째 수요일에 제공되며, 심각도가 높은 취약점에는 별도 긴급 패치가 배포될 수 있다.
  • 보안 취약점의 상세 이슈는 패치된 릴리스 이후 90일이 지나면 공개된다.

Workhorse 내부 요청 처리의 정보 노출

  • CVE-2026-6267
  • 인증된 Developer 권한 사용자가 내부 요청 처리 과정의 접근 제어 미흡을 악용해 권한 없는 정보에 접근할 수 있었다.
  • CVSS 점수는 8.5로, 이번 릴리스에서 가장 심각한 취약점 중 하나다.
  • GitLab CE/EE의 10.1.0 이후 버전이 영향을 받으며, 19.0.5·19.1.3·19.2.1에서 수정됐다.

Pipeline Schedule API의 대량 할당 취약점

  • CVE-2026-12436
  • 파이프라인 스케줄 입력값 검증이 충분하지 않아, 인증된 사용자가 다른 사용자의 CI/CD 설정을 변경할 수 있었다.
  • CVSS 점수는 8.4다.
  • GitLab 18.0 이상 버전과 19.x의 이전 패치 버전이 영향을 받는다.

Merge Request Discussions 기반 서비스 거부

  • CVE-2026-15975
  • Merge Request 토론 처리 시 리소스 제한이 부족해, 인증되지 않은 공격자가 서비스 거부(DoS)를 일으킬 수 있었다.
  • CVSS 점수는 7.5다.
  • 11.8 이후 버전부터 수정 버전 이전의 19.0, 19.1, 19.2 계열이 영향을 받는다.

Merge Request 승인 규칙 우회

  • CVE-2026-13113
  • GitLab EE에서 승인 규칙 처리 중 발생하는 경쟁 조건(race condition)을 통해, 필요한 승인 없이 보호 브랜치에 코드를 병합할 수 있었다.
  • CVSS 점수는 6.5다.
  • 인증된 사용자가 공격을 수행할 수 있으며, 보호 브랜치와 승인 정책을 사용하는 조직에 특히 중요하다.

Virtual Registries의 자격 증명 보호 미흡

  • CVE-2026-16553
  • Virtual Registry가 업스트림 요청을 처리하는 과정에서 민감한 정보가 의도하지 않은 호스트로 전달될 수 있었다.
  • GitLab EE 18.8 이상 및 19.x의 이전 패치 버전이 영향을 받는다.
  • CVSS 점수는 5.4다.

프로젝트 가져오기 기능의 권한 검증 문제

  • CVE-2026-6336
    • 프로젝트 가져오기 상태에서 인증되지 않은 사용자가 프로젝트 소스 정보를 확인할 수 있었다.
    • CVSS 점수는 5.3이다.
  • CVE-2026-14341
    • Maintainer 권한 사용자가 프로젝트 API의 권한 검증 미흡을 악용해 보호 브랜치 설정을 변경할 수 있었다.
    • CVSS 점수는 4.9다.

페이지네이션 화면의 XSS

  • CVE-2026-3093
  • 사용자 입력값이 충분히 정제되지 않아, 조작된 URL을 통해 다른 사용자의 브라우저에서 임의 JavaScript를 실행할 수 있었다.
  • CVSS 점수는 4.7이다.
  • 사용자가 악성 링크를 열어야 하는 조건이 포함되지만, 웹 인터페이스를 사용하는 환경에서는 패치가 필요하다.

GitLab Duo 기능의 권한 우회

  • CVE-2026-15077
    • Duo Code Review가 신뢰할 수 없는 콘텐츠를 처리하는 과정에서 프롬프트 인젝션이 발생할 수 있었다.
    • 공격자가 권한 없는 프로젝트의 정보에 접근할 가능성이 있었다.
    • GitLab EE 19.1 및 19.2의 초기 버전에 영향을 주며, CVSS 점수는 4.3이다.
  • CVE-2026-15831
    • Duo Workflows의 보안 토큰 생성 과정에서 권한 적용이 잘못되어, 관리자가 설정한 도구 거버넌스 정책을 우회할 수 있었다.
    • CVSS 점수는 4.3이다.

권장 대응

  • 자체 관리형 GitLab은 사용 중인 메이저 버전에 맞춰 19.0.5, 19.1.3 또는 19.2.1 이상으로 즉시 업그레이드한다.
  • GitLab EE에서 보호 브랜치, Merge Request 승인 규칙, Virtual Registries, Duo 기능을 사용하는 경우 우선적으로 점검한다.
  • 업그레이드 전 백업과 운영 환경 검증을 수행하되, 보안 패치 적용을 불필요하게 지연하지 않는 것이 좋다.