
GitLab, 23 Eylül 2026’da Community Edition (CE) ve Enterprise Edition (EE) için 19.4.1, 19.3.3 ve 19.2.7 sürümlerini yayımladı. Şirketin güvenlik yama notuna göre bu paketler, özellikle CI/CD yapılandırmasındaki düzenli ifadeleri işleyen iki kritik açığı kapatıyor. GitLab, etkilenen kendi yönetilen kurulumların hemen yükseltilmesini öneriyor; GitLab.com’un yamalı sürümü çalıştırdığını, GitLab Dedicated müşterilerinin ise ek işlem yapmasına gerek olmadığını yazıyor.
CVE-2026-89078, düzenli ifade ayrıştırıcısındaki bir çift serbest bırakma (double free) hatası. Kimlik doğrulamış bir kullanıcı, CI/CD yapılandırmasında özel hazırlanmış bir düzenli ifade ile belirli koşullarda GitLab sunucusunda keyfi kod çalıştırabiliyor. Etkilenen aralık: 19.2’den 19.2.7 öncesi, 19.3’ten 19.3.3 öncesi ve 19.4’ten 19.4.1 öncesi. CVSS 9.9.
CVE-2026-93577, düzenli ifade derleyicisindeki bir tamsayı taşması. Aynı sürüm aralığında, yine kimlikli bir kullanıcının özel hazırlanmış CI/CD düzenli ifadesiyle sunucuda kod çalıştırmasına yol açabiliyor; CVSS yine 9.9. Her iki açığı da HackerOne üzerinden joaxcar bildirdi. Aynı pakette birleşme isteği fark görüntüleyicisinde yüksek önemde XSS (CVE-2026-84739) ve Duo AI iş sorun giderme özelliğinde yüksek önemde yetki eksikliği (CVE-2026-92470, yalnız EE) gibi ek düzeltmeler de yer alıyor. Duyuruda vahşi sömürüye dair ayrı bir satır yok; GitLab.com’un yamalı olduğu belirtiliyor.
Tek düğümlü kurulumlarda yama sırasında geçici kesinti bekleniyor; çok düğümlü ortamlarda sıfır kesintili yükseltme prosedürü uygulanabiliyor. 19.3.3 ve 19.2.7’de yükseltme sonrası çalıştırılabilecek post-deploy göçleri bulunuyor. Kendi sunucusunda GitLab işleten ekiplerin, desteklenen sürüm hattında bu yama seviyelerine çıkması öneriliyor.
Kapak temsili bir yazılım geliştirme görüntüsüdür; GitLab olay fotoğrafı değildir.
Kaynaklar
Sık sorulan sorular
Hangi sürümler etkileniyor, neye yükseltilmeli?
GitLab CE/EE’de 19.2’den 19.2.7 öncesi, 19.3’ten 19.3.3 öncesi ve 19.4’ten 19.4.1 öncesi sürümler etkileniyor. Yamalı hedefler 19.2.7, 19.3.3 veya 19.4.1. GitLab.com yamalı; Dedicated için ek işlem gerekmiyor.
Saldırı için oturum açmak gerekiyor mu?
Evet. Her iki kritik açık da kimlik doğrulamış kullanıcının CI/CD yapılandırmasında özel hazırlanmış düzenli ifade kullanması üzerinden anlatılıyor; duyuruda kimliksiz saldırı belirtilmiyor.
