Vulnerabilitat crítica de deserialització insegura que afecta el serialitzador de subscripcions GraphQL a GitLab Enterprise Edition (EE).

ALERTES

07/10/2026

CVE-2026-87719

CRÍTIC (9,9)

CVSS3: 0,0

GitLab ha solucionat un problema a GitLab EE —que afectava totes les versions des de la 18.3 fins a l’anterior a la 18.11.12, la 19.0 fins a l’anterior a la 19.0.9, la 19.1 fins a l’anterior a la 19.1.8, la 19.2 fins a l’anterior a la 19.2.6 i la 19.3 fins a l’anterior a la 19.3.2— que, sota determinades condicions, podia permetre que un usuari autenticat amb accés a Duo Chat obtingués configuracions de la instància de Cerca Avançada i credencials delicades; això s’aconseguia mitjançant un argument de subscripció GraphQL dissenyat específicament per eludir la serialització i fer cerques d’objectes al servidor.

Sistemes Afectats

  • Gitlab Gitlab

Remediació

Vegeu-ne les Referències.