Kerngegevens
- Leverancier
- GitLab
- Product
- GitLab CE/EE
- Soort software
- ontwikkeling
- Getroffen versies
- GitLab CE/EE vanaf 19.2.0 tot 19.2.7, vanaf 19.3.0 tot 19.3.3, 19.4.0
- Oplossing
- Update beschikbaar
- Opgeloste versie
- GitLab CE/EE 19.2.7
- GitLab CE/EE 19.3.3
- GitLab CE/EE 19.4.1
- Gepubliceerd
- 24 september 2026
- Laatst bijgewerkt
- 24 september 2026
Simpel uitgelegd
Wat is er aan de hand?
In GitLab CE/EE zit een ernstig beveiligingslek. Een ingelogde gebruiker kan met een speciaal opgebouwde reguliere expressie in een CI/CD-configuratie een fout in het geheugenbeheer van de server uitlokken. Daarmee kan die gebruiker onder bepaalde omstandigheden eigen code uitvoeren op de GitLab-server.
Wie loopt risico?
Het lek treft beheerders van GitLab CE/EE in de versies 19.2 vóór 19.2.7, 19.3 vóór 19.3.3 en 19.4 vóór 19.4.1. Een aanvaller heeft een account met lage rechten nodig, maar geen hulp van een andere gebruiker. De aanval verloopt via het netwerk. Volgens de gegevens is er geen misbruik bekend en is er geen openbare exploit.
Wat moet je doen?
Controleer je versie
Kijk na welke GitLab-versie je draait. Je loopt risico bij 19.2.0 tot 19.2.7, 19.3.0 tot 19.3.3 en bij 19.4.0.
Werk GitLab bij
Installeer de opgeloste versie: 19.2.7, 19.3.3 of 19.4.1, afhankelijk van de versielijn die je gebruikt.
Lees het advies van de leverancier
Raadpleeg de releasenotes van GitLab voor patch release 19.4.1 voor details en eventuele aanvullende instructies.
Dezelfde update lost meer lekken op
Het advies van de leverancier behandelt ook CVE-2026-93577, CVE-2026-92470. Met de update hierboven zijn die ook verholpen.
Technische detailsBeschrijving, CVSS-vector, EPSS en adviezen
Beschrijving
Het lek wordt veroorzaakt door een 'double free': hetzelfde geheugenblok wordt twee keer vrijgegeven (CWE-415). Dit gebeurt bij het verwerken van een speciaal opgestelde reguliere expressie in een CI/CD-configuratie. Een geauthenticeerde gebruiker kan dit uitlokken en daarmee willekeurige code uitvoeren op de GitLab-server. De CVSS 3.1-score is 9,9 (vector AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:L), toegekend door de CNA. De aanval vereist dus weinig voorkennis en geen gebruikersinteractie. Doordat de scope wijzigt, kan de impact verder reiken dan het kwetsbare onderdeel zelf.
CVSS-vector (versie 3.1, basisscore 9,9, bron: CNA)
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:L- Zwakheid (CWE)
- CWE-415 · Dubbele vrijgave van geheugen (double free)
- Aanvalsroute
- Via het netwerk of internet
- EPSS, kans op misbruik binnen 30 dagen
- 0,4%
- Aanvalscode openbaar
- Nee