Temsili dizüstü bilgisayar ve kod editörü sahnesi — editoryal stok fotoğraf; GitLab olay görüntüsü değildir

GitLab, 23 Eylül 2026’da Community Edition (CE) ve Enterprise Edition (EE) için 19.4.1, 19.3.3 ve 19.2.7 sürümlerini yayımladı. Şirketin güvenlik yama notuna göre bu paketler, özellikle CI/CD yapılandırmasındaki düzenli ifadeleri işleyen iki kritik açığı kapatıyor. GitLab, etkilenen kendi yönetilen kurulumların hemen yükseltilmesini öneriyor; GitLab.com’un yamalı sürümü çalıştırdığını, GitLab Dedicated müşterilerinin ise ek işlem yapmasına gerek olmadığını yazıyor.

CVE-2026-89078, düzenli ifade ayrıştırıcısındaki bir çift serbest bırakma (double free) hatası. Kimlik doğrulamış bir kullanıcı, CI/CD yapılandırmasında özel hazırlanmış bir düzenli ifade ile belirli koşullarda GitLab sunucusunda keyfi kod çalıştırabiliyor. Etkilenen aralık: 19.2’den 19.2.7 öncesi, 19.3’ten 19.3.3 öncesi ve 19.4’ten 19.4.1 öncesi. CVSS 9.9.

CVE-2026-93577, düzenli ifade derleyicisindeki bir tamsayı taşması. Aynı sürüm aralığında, yine kimlikli bir kullanıcının özel hazırlanmış CI/CD düzenli ifadesiyle sunucuda kod çalıştırmasına yol açabiliyor; CVSS yine 9.9. Her iki açığı da HackerOne üzerinden joaxcar bildirdi. Aynı pakette birleşme isteği fark görüntüleyicisinde yüksek önemde XSS (CVE-2026-84739) ve Duo AI iş sorun giderme özelliğinde yüksek önemde yetki eksikliği (CVE-2026-92470, yalnız EE) gibi ek düzeltmeler de yer alıyor. Duyuruda vahşi sömürüye dair ayrı bir satır yok; GitLab.com’un yamalı olduğu belirtiliyor.

Tek düğümlü kurulumlarda yama sırasında geçici kesinti bekleniyor; çok düğümlü ortamlarda sıfır kesintili yükseltme prosedürü uygulanabiliyor. 19.3.3 ve 19.2.7’de yükseltme sonrası çalıştırılabilecek post-deploy göçleri bulunuyor. Kendi sunucusunda GitLab işleten ekiplerin, desteklenen sürüm hattında bu yama seviyelerine çıkması öneriliyor.

Kapak temsili bir yazılım geliştirme görüntüsüdür; GitLab olay fotoğrafı değildir.

Kaynaklar

Sık sorulan sorular

Hangi sürümler etkileniyor, neye yükseltilmeli?

GitLab CE/EE’de 19.2’den 19.2.7 öncesi, 19.3’ten 19.3.3 öncesi ve 19.4’ten 19.4.1 öncesi sürümler etkileniyor. Yamalı hedefler 19.2.7, 19.3.3 veya 19.4.1. GitLab.com yamalı; Dedicated için ek işlem gerekmiyor.

Saldırı için oturum açmak gerekiyor mu?

Evet. Her iki kritik açık da kimlik doğrulamış kullanıcının CI/CD yapılandırmasında özel hazırlanmış düzenli ifade kullanması üzerinden anlatılıyor; duyuruda kimliksiz saldırı belirtilmiyor.