개요
GitLab 제품에서 여러 취약점이 확인되어 보안 업데이트가 발표되었다. 영향받는 제품은 GitLab CE/EE와 GitLab EE이며, 사용자는 최신 패치 버전으로 업데이트해야 한다.
해결된 취약점
- CVE-2026-15216: GitLab CE/EE의 Analytics Dashboards 페이지네이션 컨트롤에서 발생하는 크로스 사이트 스크립팅(XSS, 웹 페이지에 악성 스크립트를 삽입하는 취약점).
- CVE-2026-15217: GitLab CE/EE의 Analytics Dashboards 테이블 필드 구성에서 발생하는 크로스 사이트 스크립팅(XSS).
- CVE-2026-15423: GitLab CE/EE의 CI/CD 파이프라인 API에서 발생하는 부적절한 권한 검증 취약점.
- CVE-2026-16494: GitLab EE의 ProjectsController에서 발생하는 권한 검증 누락 취약점.
- CVE-2026-16627: GitLab CE/EE의 CI 수동 작업 확인 모달에서 발생하는 크로스 사이트 스크립팅(XSS).
- CVE-2026-19228: GitLab EE의 Duo Workflow Service에서 발생하는 권한 우회 취약점.
영향받는 버전과 패치 버전
- CVE-2026-15216, CVE-2026-15217, CVE-2026-15423: GitLab CE/EE 18.2 이상 19.0.6 미만, 19.1 이상 19.1.4 미만, 19.2 이상 19.2.2 미만.
- CVE-2026-15423: GitLab CE/EE 19.0 이상 19.0.6 미만, 19.1 이상 19.1.4 미만, 19.2 이상 19.2.2 미만.
- CVE-2026-16494, CVE-2026-19228: GitLab EE 19.1 이상 19.1.4 미만, 19.2 이상 19.2.2 미만.
- CVE-2026-16627: GitLab CE/EE 19.2 이상 19.2.2 미만.
패치 적용 버전은 19.0.6, 19.1.4, 19.2.2이다. GitLab Docs의 안내에 따라 최신 취약점 패치 버전으로 업데이트하는 내용이다.