GitLab이 2026년 7월 29일 보안 취약점 13개를 포함한 패치 릴리즈 19.2.1, 19.1.3, 19.0.5를 배포했다. High 심각도 3개(CVSS 7.5~8.5)를 포함한 CVE들이 포함돼 있어 자체 운영(self-managed) 인스턴스는 즉시 업그레이드가 필요하다.
핵심 포인트- High 심각도 취약점 3개: Workhorse 민감정보 노출(CVE-2026-6267, CVSS 8.5), Pipeline Schedule API 대량 할당(CVE-2026-12436, CVSS 8.4), MR 토론 DoS(CVE-2026-15975, CVSS 7.5).
- Medium 취약점 9개에 승인 규칙 경쟁 조건, 자격증명 보호 실패, 접근 제어 문제, XSS, AI 기능 프롬프트 인젝션 등이 포함된다.
- 단일 노드는 업그레이드 중 다운타임이 발생하고, 멀티 노드는 무중단 절차를 활용할 수 있다.
- GitLab.com과 Dedicated 고객은 이미 패치 적용 완료 상태다.
상세 정리- 패치 대상 버전: 19.2.1, 19.1.3, 19.0.5 (CE+EE). 영향받는 모든 버전의 즉시 업그레이드를 강권한다.
- CVE-2026-6267(CVSS 8.5): Workhorse 컴포넌트 민감정보 노출. 가장 높은 심각도다.
- CVE-2026-12436(CVSS 8.4): Pipeline Schedule API 대량 할당(mass assignment) 취약점.
- CVE-2026-15975(CVSS 7.5): Merge request 토론에서 서비스 거부(DoS) 유발 가능.
- Medium 그룹: 승인 규칙 경쟁 조건, 자격증명 보호 실패, 접근 제어 취약점, XSS, AI 기능 내 프롬프트 인젝션 리스크 등 9개.
- 데이터베이스 마이그레이션: 세 버전 모두 post-deploy 마이그레이션 포함. 단일 노드는 업그레이드 중 다운타임 발생, 멀티 노드는 무중단 절차 적용 가능.
- 취약점 상세 공개: 릴리즈 후 90일 시점에 공개 예정이며, 현재는 CVE 번호와 CVSS 점수만 공개 상태다.
왜 읽나GitLab 자체 인스턴스를 운영하는 플랫폼 팀과 보안 담당자가 이번 패치의 심각도와 업그레이드 영향을 평가하는 데 빠른 참조가 된다.