GitLab EE: критическая уязвимость CVE-2026-87719 с оценкой 9.9
В GitLab Enterprise Edition обнаружена небезопасная десериализация (CWE-502) с оценкой CVSS 9.9: через GraphQL-подписку атакующий с аккаунтом EE и доступом к Duo Chat мог получить конфигурацию Advanced Search и учётные данные поискового кластера. Исправления вышли 10 сентября 2026 года в версиях 19.3.2, 19.2.6 и 19.1.8, 23 сентября — в 19.0.9 и 18.11.12.
- CVE-2026-87719: небезопасная десериализация в GitLab EE, CVSS 9.9
- Точка входа — GraphQL-подписка, нужен аккаунт EE с доступом к Duo Chat
- Уязвимы EE 18.3–18.11.11, 19.0–19.0.8, 19.1–19.1.7, 19.2–19.2.5, 19.3–19.3.1
- После обновления нужно сменить учётные данные Advanced Search
Читать дальше
Безопасность