gitlab

GitLab 패치 릴리스: 19.0.2, 18.11.5, 18.10.8 | GitLab 문서 (새 탭에서 열림)

2026년 6월 10일 GitLab은 CE/EE용 패치 버전 19.0.2, 18.11.5, 18.10.8을 출시했다. 이번 릴리스에는 계정 탈취, XSS, 서비스 거부, SSRF, 권한 우회 등 다수의 보안 취약점이 포함되어 있어 모든 자체 관리형 설치 환경에 즉시 업그레이드가 권고된다. GitLab.com은 이미 패치가 적용됐으며, GitLab Dedicated 고객은 별도 조치가 필요 없다.

패치 릴리스와 업그레이드 권고

  • 패치 릴리스는 보안 및 주요 버그를 수정하기 위한 버전이다.
  • 정기 패치는 매월 둘째·넷째 수요일에 배포되며, 심각도가 높은 취약점에는 비정기 긴급 패치가 제공될 수 있다.
  • 영향을 받는 버전을 사용하는 모든 설치 유형(Omnibus, 소스 코드, Helm Chart 등)은 가능한 한 빨리 최신 패치 버전으로 업그레이드해야 한다.
  • 보안 취약점의 상세 이슈는 수정 릴리스 후 30일이 지나면 공개된다.

계정 탈취와 권한 검증 문제

  • CVE-2026-6552 — Group SAML Identity API
    • GitLab EE 대상 취약점이다.
    • 그룹 Owner 권한의 인증 사용자가 잘못된 권한 검증을 악용해 다른 그룹 구성원의 GitLab 계정을 탈취할 수 있었다.
    • CVSS 8.7로 이번 릴리스에서 가장 심각한 취약점 중 하나다.
  • CVE-2026-6269 — Merge Requests API
    • CE/EE 모두 영향을 받는다.
    • Developer 권한 사용자가 숨겨진 머지 리퀘스트를 수정할 수 있었다.
    • CVSS 5.4다.
  • CVE-2026-6277 — Security Inventory
    • GitLab EE 대상이다.
    • Security Manager가 관련 기능이 비활성화된 상태에서도 프로젝트 보안 설정을 변경할 수 있었다.
    • CVSS 4.3이다.
  • CVE-2026-6976 — Merge Request diff
    • 파일명 처리와 권한 검증 문제로 Developer가 머지 리퀘스트 diff에서 변경 사항을 숨길 수 있었다.
    • CVSS는 3.7로 평가됐다.

XSS 및 HTML 입력값 검증 문제

  • CVE-2026-10087 — Analytics Dashboard
    • GitLab EE 대상이다.
    • Developer 권한 사용자가 입력값 검증 미흡을 이용해 대상 사용자의 권한으로 임의의 클라이언트 측 코드를 실행할 수 있었다.
    • CVSS 8.7이며, 사용자의 상호작용이 필요하다.
  • CVE-2026-8589 — 그룹 설정 필드
    • GitLab EE 대상이다.
    • 악의적인 입력을 통해 대상 사용자 계정에 승인되지 않은 이메일 주소를 추가할 수 있었다.
    • CVSS 7.3이다.
  • CVE-2026-10733 — CI/CD Catalog
    • CE/EE 모두 영향을 받는다.
    • 부적절한 입력값 정제로 인해 인증 사용자가 CI/CD Catalog 페이지에서 서비스 거부를 유발할 수 있었다.
    • CVSS 4.3이다.

서비스 거부 및 리소스 고갈

  • CVE-2026-7250 — Grape API JSON 파싱 미들웨어
    • CE/EE의 API 요청 파싱 과정에서 입력값 검증이 부족했다.
    • 인증하지 않은 공격자가 조작된 요청을 보내 서비스 거부를 일으킬 수 있었다.
    • CVSS 7.5로, 외부에 노출된 API 서버에 특히 중요하다.
  • CVE-2026-1500 — Group Placeholder Reassignments API
    • 특수하게 제작된 파일 업로드를 처리하는 과정에서 리소스가 과도하게 소비될 수 있었다.
    • 인증된 사용자가 서비스 거부를 유발할 수 있으며, CVSS는 6.5다.

SSRF와 내부 데이터 접근

  • CVE-2026-9204 — Gitaly 저장소 가져오기
    • 저장소 가져오기 과정에서 보조 URL 검증이 충분하지 않았다.
    • 인증된 사용자가 Gitaly 서버의 임의 파일을 읽거나 내부 네트워크 리소스에 접근할 가능성이 있었다.
    • CVSS 5.3이며, 서버 측 요청 위조(SSRF) 유형의 취약점이다.

적용 대상 버전

  • 19.0.2: GitLab 19.0 계열의 이전 버전
  • 18.11.5: GitLab 18.11 계열의 이전 버전
  • 18.10.8: GitLab 18.10 계열의 이전 버전
  • 취약점별로 GitLab 12.10, 13.1.4, 15.x, 17.x 등 다양한 이전 버전이 영향을 받는다.
  • 취약점에 따라 GitLab EE만 영향을 받거나 CE/EE 모두 영향을 받는다.

자체 관리형 GitLab 운영자는 현재 버전의 지원 브랜치에 맞춰 19.0.2, 18.11.5, 18.10.8 중 해당되는 버전으로 즉시 업그레이드하고, 외부 공개 API와 Gitaly 접근 로그도 함께 점검하는 것이 좋다.