ニュース
「GitLab」に再び緊急パッチ、CVSS基本値「9.9」の脆弱性2件に対処
サーバー上で任意のコードを実行されるおそれ。自前運用の「GitLab」は即時更新を
2026年9月24日 16:39
米GitLabは9月23日(現地時間)、「GitLab」の緊急パッチ v19.4.1、v19.3.3、v19.2.7 をリリースした。「Community Edition」(CE)と「Enterprise Edition」(EE)の両方が対象で、計11件の脆弱性が修正されている。同社はできるだけ早く修正版を適用するよう呼びかけている。
深刻度が4段階中もっとも高い「Critical」(致命的)と評価されたのは、以下の2件。いずれもCI/CDの設定に細工した正規表現を仕込むことで、認証済みユーザーが「GitLab」サーバー上で任意のコードを実行できるおそれがあるというもので、CVSS基本値はともに「9.9」だ。
- CVE-2026-89078(CVSS 9.9):正規表現パーサーの二重解放(Double Free)。CE/EEが対象
- CVE-2026-93577(CVSS 9.9):正規表現コンパイラーの整数オーバーフロー。CE/EEが対象
残りは4段階中2番目に高い「High」が2件、「Medium」が5件、「Low」が2件。そのほかにも、不具合の修正が含まれているとのこと。
なお、「gitlab.com」はすでに修正済みのバージョンで稼働しており、「GitLab Dedicated」の利用者も対応は不要とのこと。対応が必要なのは、自分で「GitLab」を運用している(self-managed)環境だけだ。





















