GitLab 패치 릴리스: 19.0.2, 18.11.5, 18.10.8 | GitLab 문서 (새 탭에서 열림)
2026년 6월 10일 GitLab은 CE/EE용 패치 버전 19.0.2, 18.11.5, 18.10.8을 출시했다. 이번 릴리스에는 계정 탈취, XSS, 서비스 거부, SSRF, 권한 우회 등 다수의 보안 취약점이 포함되어 있어 모든 자체 관리형 설치 환경에 즉시 업그레이드가 권고된다. GitLab.com은 이미 패치가 적용됐으며, GitLab Dedicated 고객은 별도 조치가 필요 없다.
패치 릴리스와 업그레이드 권고
- 패치 릴리스는 보안 및 주요 버그를 수정하기 위한 버전이다.
- 정기 패치는 매월 둘째·넷째 수요일에 배포되며, 심각도가 높은 취약점에는 비정기 긴급 패치가 제공될 수 있다.
- 영향을 받는 버전을 사용하는 모든 설치 유형(Omnibus, 소스 코드, Helm Chart 등)은 가능한 한 빨리 최신 패치 버전으로 업그레이드해야 한다.
- 보안 취약점의 상세 이슈는 수정 릴리스 후 30일이 지나면 공개된다.
계정 탈취와 권한 검증 문제
- CVE-2026-6552 — Group SAML Identity API
- GitLab EE 대상 취약점이다.
- 그룹 Owner 권한의 인증 사용자가 잘못된 권한 검증을 악용해 다른 그룹 구성원의 GitLab 계정을 탈취할 수 있었다.
- CVSS 8.7로 이번 릴리스에서 가장 심각한 취약점 중 하나다.
- CVE-2026-6269 — Merge Requests API
- CE/EE 모두 영향을 받는다.
- Developer 권한 사용자가 숨겨진 머지 리퀘스트를 수정할 수 있었다.
- CVSS 5.4다.
- CVE-2026-6277 — Security Inventory
- GitLab EE 대상이다.
- Security Manager가 관련 기능이 비활성화된 상태에서도 프로젝트 보안 설정을 변경할 수 있었다.
- CVSS 4.3이다.
- CVE-2026-6976 — Merge Request diff
- 파일명 처리와 권한 검증 문제로 Developer가 머지 리퀘스트 diff에서 변경 사항을 숨길 수 있었다.
- CVSS는 3.7로 평가됐다.
XSS 및 HTML 입력값 검증 문제
- CVE-2026-10087 — Analytics Dashboard
- GitLab EE 대상이다.
- Developer 권한 사용자가 입력값 검증 미흡을 이용해 대상 사용자의 권한으로 임의의 클라이언트 측 코드를 실행할 수 있었다.
- CVSS 8.7이며, 사용자의 상호작용이 필요하다.
- CVE-2026-8589 — 그룹 설정 필드
- GitLab EE 대상이다.
- 악의적인 입력을 통해 대상 사용자 계정에 승인되지 않은 이메일 주소를 추가할 수 있었다.
- CVSS 7.3이다.
- CVE-2026-10733 — CI/CD Catalog
- CE/EE 모두 영향을 받는다.
- 부적절한 입력값 정제로 인해 인증 사용자가 CI/CD Catalog 페이지에서 서비스 거부를 유발할 수 있었다.
- CVSS 4.3이다.
서비스 거부 및 리소스 고갈
- CVE-2026-7250 — Grape API JSON 파싱 미들웨어
- CE/EE의 API 요청 파싱 과정에서 입력값 검증이 부족했다.
- 인증하지 않은 공격자가 조작된 요청을 보내 서비스 거부를 일으킬 수 있었다.
- CVSS 7.5로, 외부에 노출된 API 서버에 특히 중요하다.
- CVE-2026-1500 — Group Placeholder Reassignments API
- 특수하게 제작된 파일 업로드를 처리하는 과정에서 리소스가 과도하게 소비될 수 있었다.
- 인증된 사용자가 서비스 거부를 유발할 수 있으며, CVSS는 6.5다.
SSRF와 내부 데이터 접근
- CVE-2026-9204 — Gitaly 저장소 가져오기
- 저장소 가져오기 과정에서 보조 URL 검증이 충분하지 않았다.
- 인증된 사용자가 Gitaly 서버의 임의 파일을 읽거나 내부 네트워크 리소스에 접근할 가능성이 있었다.
- CVSS 5.3이며, 서버 측 요청 위조(SSRF) 유형의 취약점이다.
적용 대상 버전
- 19.0.2: GitLab 19.0 계열의 이전 버전
- 18.11.5: GitLab 18.11 계열의 이전 버전
- 18.10.8: GitLab 18.10 계열의 이전 버전
- 취약점별로 GitLab 12.10, 13.1.4, 15.x, 17.x 등 다양한 이전 버전이 영향을 받는다.
- 취약점에 따라 GitLab EE만 영향을 받거나 CE/EE 모두 영향을 받는다.
자체 관리형 GitLab 운영자는 현재 버전의 지원 브랜치에 맞춰 19.0.2, 18.11.5, 18.10.8 중 해당되는 버전으로 즉시 업그레이드하고, 외부 공개 API와 Gitaly 접근 로그도 함께 점검하는 것이 좋다.