Empresa
¿Quiénes somos? Visión y Valores
Herramientas
Email Checker Vigía DNS SSL Checker Password Strength HTTP Headers
Alertas
Todas las alertas Vulnerabilidades Incidentes Solo críticas En CISA KEV
Editorial
Análisis técnico ¿Cuál es mi IP?
Blog
Blog 2MCI ISO 27001 Amenazas LATAM Recursos Gratuitos eBook Gratuito Newsletter Podcast / YouTube
Empresa
Servicios Contacto Suscribirse al Newsletter
Nuevo en 2MCI
Crear cuenta gratis Ver herramientas sin registro
Ya tengo cuenta
Iniciar sesión
Equipo
Portal interno 2MCI
Alto CVE-2026-84739 Multiple Vendors

Vulnerabilidad alta en GitLab CE/EE permite ejecución de JavaScript malicioso (CVE-2026-84739)

Vulnerabilidad · Publicado 29/09/2026

8.7
CVSS 3.x
04 Medio7 Alto9 Crítico10
Severidad: Alto
Resumen ejecutivo

GitLab ha remediado una vulnerabilidad de puntuación CVSS 8.7 que afecta versiones 13.11 a 19.4.1 en Community Edition y Enterprise Edition. Un usuario autenticado podría ejecutar código JavaScript arbitrario en la sesión del navegador de otro usuario mediante sanitización deficiente en el visor de diferencias de solicitudes de fusión. Esta vulnerabilidad de escalada de privilegios impacta directamente sistemas DevOps y repositorios de código fuente en infraestructuras altas de empresas mexicanas y latinoamericanas.

Análisis asistido por IA, contexto LATAM revisado por el equipo 2MCI.

Descripción técnica

Descripción técnica

GitLab has remediated an issue in GitLab CE/EE affecting all versions from 13.11 before 19.2.7, 19.3 before 19.3.3, and 19.4 before 19.4.1 that under certain conditions could have allowed an authenticated user to execute arbitrary JavaScript in the context of another user's browser session due to improper sanitization of path components in the merge request diff viewer.

Puntuación CVSS

Score: 8.7/10 — Severidad: HIGH — Estado NIST: Received

CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:N

Debilidades (CWE)

CWE-79

Fuente oficial

Publicado en NIST NVD.

¿Qué hacer?
  • Actualizar GitLab a versiones 19.2.7, 19.3.3 o 19.4.1 según corresponda
  • Auditar accesos de usuarios autenticados a solicitudes de fusión en últimos 30 días
  • Implementar restricciones de permisos en repositorios sensibles
  • Monitorear actividad de JavaScript anómalo en navegadores corporativos
  • Validar integridad de código en sistemas CI/CD afectados
Esta alerta fue generada automáticamente a partir del NVD del NIST.