pile·
보안·gitlab-engGitLab Blog·

GitLab 패치 릴리즈: 19.2.1, 19.1.3, 19.0.5 — 보안 취약점 13개 수정

GitLab이 2026년 7월 29일 보안 취약점 13개를 포함한 패치 릴리즈 19.2.1, 19.1.3, 19.0.5를 배포했다. High 심각도 3개(CVSS 7.5~8.5)를 포함한 CVE들이 포함돼 있어 자체 운영(self-managed) 인스턴스는 즉시 업그레이드가 필요하다.

핵심 포인트
  • High 심각도 취약점 3개: Workhorse 민감정보 노출(CVE-2026-6267, CVSS 8.5), Pipeline Schedule API 대량 할당(CVE-2026-12436, CVSS 8.4), MR 토론 DoS(CVE-2026-15975, CVSS 7.5).
  • Medium 취약점 9개에 승인 규칙 경쟁 조건, 자격증명 보호 실패, 접근 제어 문제, XSS, AI 기능 프롬프트 인젝션 등이 포함된다.
  • 단일 노드는 업그레이드 중 다운타임이 발생하고, 멀티 노드는 무중단 절차를 활용할 수 있다.
  • GitLab.com과 Dedicated 고객은 이미 패치 적용 완료 상태다.
상세 정리
  • 패치 대상 버전: 19.2.1, 19.1.3, 19.0.5 (CE+EE). 영향받는 모든 버전의 즉시 업그레이드를 강권한다.
  • CVE-2026-6267(CVSS 8.5): Workhorse 컴포넌트 민감정보 노출. 가장 높은 심각도다.
  • CVE-2026-12436(CVSS 8.4): Pipeline Schedule API 대량 할당(mass assignment) 취약점.
  • CVE-2026-15975(CVSS 7.5): Merge request 토론에서 서비스 거부(DoS) 유발 가능.
  • Medium 그룹: 승인 규칙 경쟁 조건, 자격증명 보호 실패, 접근 제어 취약점, XSS, AI 기능 내 프롬프트 인젝션 리스크 등 9개.
  • 데이터베이스 마이그레이션: 세 버전 모두 post-deploy 마이그레이션 포함. 단일 노드는 업그레이드 중 다운타임 발생, 멀티 노드는 무중단 절차 적용 가능.
  • 취약점 상세 공개: 릴리즈 후 90일 시점에 공개 예정이며, 현재는 CVE 번호와 CVSS 점수만 공개 상태다.
왜 읽나GitLab 자체 인스턴스를 운영하는 플랫폼 팀과 보안 담당자가 이번 패치의 심각도와 업그레이드 영향을 평가하는 데 빠른 참조가 된다.
gitlab-eng
GitLab Blog 블로그
원문은 여기서 이어서 읽을 수 있어요
원문 읽기
읽음 (0)

이 글과 비슷한

  1. 보안·gitlab-engGitLab Blog·

    Serena MCP 에이전트의 치명적 원격 코드 실행 취약점 분석

    GitLab 보안팀이 AI 코딩 에이전트 Serena(월 PyPI 다운로드 13.6만 건)에서 치명적 원격 코드 실행 취약점을 발견했다. Jinja2 비샌드박스 환경과 신뢰 모델의 미검사 경로가 결합해 개발자가 악의적 저장소를 열기만 해도 코드가 실행된다. serena-agent 1.7.0에서 SandboxedEnvironment 교체로 수정 완료됐다.

    요약 이어보기
    #mcp#security#rce+2