Vulnerabilidad · Publicado 29/09/2026
GitLab ha remediado una vulnerabilidad de puntuación CVSS 8.7 que afecta versiones 13.11 a 19.4.1 en Community Edition y Enterprise Edition. Un usuario autenticado podría ejecutar código JavaScript arbitrario en la sesión del navegador de otro usuario mediante sanitización deficiente en el visor de diferencias de solicitudes de fusión. Esta vulnerabilidad de escalada de privilegios impacta directamente sistemas DevOps y repositorios de código fuente en infraestructuras altas de empresas mexicanas y latinoamericanas.
GitLab has remediated an issue in GitLab CE/EE affecting all versions from 13.11 before 19.2.7, 19.3 before 19.3.3, and 19.4 before 19.4.1 that under certain conditions could have allowed an authenticated user to execute arbitrary JavaScript in the context of another user's browser session due to improper sanitization of path components in the merge request diff viewer.
Score: 8.7/10 — Severidad: HIGH — Estado NIST: Received
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:N
CWE-79
Publicado en NIST NVD.