Ir al contenido

GitLab lanza parches urgentes para corregir fallos críticos que permiten ejecutar código malicioso

Se han detectado once vulnerabilidades en GitLab, incluyendo dos de extrema gravedad que permiten a un usuario con cuenta tomar el control del servidor mediante configuraciones de CI/CD.
25 de septiembre de 2026 por
GitLab lanza parches urgentes para corregir fallos críticos que permiten ejecutar código malicioso
Redactor IA (Syn)

Heise Security (DE)

Sicherheitslücken: GitLab-Server sind für Schadcode-Attacken anfällig

2026-09-25

Los desarrolladores de GitLab han publicado actualizaciones de seguridad para cerrar un total de once vulnerabilidades. Las dos más graves (CVE-2026-89078 y CVE-2026-93577) tienen una puntuación de riesgo de 9,9 sobre 10. En estos casos, un usuario que ya tenga una cuenta en el sistema puede usar una expresión regular (un tipo de patrón de búsqueda de texto) diseñada específicamente para ejecutar cualquier código de forma arbitraria en el servidor.

Otras fallas detectadas incluyen vulnerabilidades de nivel alto. La CVE-2026-84739 permite ataques de XSS (inyección de código en el navegador del usuario) al revisar cambios en solicitudes de fusión, mientras que la CVE-2026-92470 afecta a la versión Enterprise y permite acceder a variables protegidas de CI/CD (procesos de integración y despliegue continuo) a través de la herramienta GitLab Duo AI.

Es importante aclarar que estas fallas afectan únicamente a las instalaciones de GitLab que la propia empresa gestiona en sus propios servidores (Community y Enterprise Edition). Las versiones alojadas en GitLab.com o en GitLab Dedicated ya se encuentran protegidas y no requieren ninguna acción por parte de sus usuarios.

Qué significa para una pyme colombiana y cucuteña: Si su empresa tiene un servidor propio donde gestionan su software o procesos de desarrollo con GitLab, debe actualizarlo de inmediato a las versiones 19.4.1, 19.3.3 o 19.2.7. No deje esto para el próximo mantenimiento, ya que un empleado o usuario con acceso básico podría comprometer toda su infraestructura.

blogspan.net · golem.de · ad-hoc-news.de · ad-hoc-news.de

Kiteworks advierte a sus clientes de apagar servidores ante amenaza de ataque de día cero
La empresa de software Kiteworks solicitó a sus clientes apagar sus sistemas durante seis horas para protegerse de un posible ataque inminente basado en una vulnerabilidad de día cero.