GitLab 패치 릴리스: 19.1.2, 19.0.4, 18.11.7 | GitLab 문서 (새 탭에서 열림)
2026년 7월 8일 GitLab은 CE/EE용 패치 버전 19.1.2, 19.0.4, 18.11.7을 출시했다. 이번 릴리스는 XSS·HTML 인젝션·권한 우회·자격 증명 노출 등 여러 보안 취약점과 버그를 수정했으며, 자체 호스팅 사용자는 즉시 업그레이드하는 것이 권장된다. GitLab.com은 이미 패치가 적용됐고, GitLab Dedicated 고객은 별도 조치가 필요 없다.
패치 릴리스와 업그레이드 권고
- 패치 릴리스는 정기 릴리스와 고위험 취약점에 대응하는 비정기 긴급 패치로 나뉜다.
- 정기 패치는 매월 둘째·넷째 수요일에 배포된다.
- 영향을 받는 모든 자체 관리형 설치 환경은 Omnibus, 소스 코드, Helm Chart 등 배포 방식과 관계없이 최신 패치 버전으로 업그레이드해야 한다.
- 보안 취약점 상세 이슈는 수정 버전 출시 후 90일이 지나면 공개된다.
취약점: XSS와 HTML 인젝션
CVE-2026-6896
- GitLab EE의 취약점 증거 테이블 렌더러에서 사용자 입력 sanitization이 충분하지 않았던 문제다.
- Developer 권한의 인증 사용자가 다른 사용자의 브라우저 세션에서 임의 스크립트를 실행할 수 있었다.
- CVSS 8.7로 이번 릴리스에서 가장 심각한 취약점 중 하나다.
- EE 13.11 이후 버전 중 18.11.7, 19.0.4, 19.1.2 이전 버전에 영향을 준다.
CVE-2026-13320
- CE/EE의 Wiki 마크업 렌더링 과정에서 HTML 인젝션이 가능했던 문제다.
- 인증 사용자가 다른 사용자의 브라우저 세션에서 스크립트를 실행할 수 있었다.
- CVSS 7.3이며, 높은 권한과 특정 조건이 필요하다.
- CE/EE 15.7 이후 버전 중 각 패치 버전 이전 릴리스가 영향을 받는다.
자격 증명 및 저장소 보안 문제
CVE-2026-11827
- EE 저장소 미러링 기능의 권한 검사가 부족했다.
- Maintainer 권한 사용자가 다른 사용자의 저장된 자격 증명을 획득할 수 있었다.
- CVSS 4.9이며, EE 9.5 이후 버전에 영향을 준다.
CVE-2025-12506
- Git 태그·브랜치 이름 해석이 모호하게 처리되는 문제다.
- 공격자가 웹 인터페이스에 표시되는 저장소 내용과 다운로드 가능한 실제 내용이 다르게 보이는 저장소를 만들 수 있었다.
- CE/EE 16.5 이후 버전에 영향을 주며 CVSS는 3.5다.
권한 검증 및 정보 노출 문제
CVE-2026-8472
- EE Work Items 기능에서 비공개 프로젝트의 메타데이터 접근 권한 검사가 누락됐다.
- 최소 권한을 가진 인증 사용자가 비공개 프로젝트의 Work Item 정보를 읽을 수 있었다.
- CVSS 4.3이다.
CVE-2026-7492
- 커밋 토론 표시와 프로젝트 간 참조 페이지에서 권한 검사가 제대로 이뤄지지 않았다.
- 비인증 사용자가 비공개 프로젝트의 존재 여부를 추론할 수 있었다.
- CE/EE에 영향을 주며 CVSS는 4.3이다.
CVE-2026-13151
- EE 그룹 수준 설정에 대한 권한 검사가 부정확했다.
- 인증 사용자가 자신의 권한 범위를 넘어 그룹 설정을 수정할 수 있었다.
- CVSS 2.7이며 GitLab 내부에서 발견됐다.
CVE-2026-6352
- EE의 컴플라이언스 위반 관리 GraphQL 작업에서 권한 검사가 부족했다.
- Auditor 수준 사용자가 컴플라이언스 위반 기록을 수정할 수 있었다.
- CVSS 2.7이다.
버그 수정 및 기술 변경
19.1.2
- OAuth 애플리케이션 등록 및 생성 시
organization_id를 설정하도록 수정했다. - 제약 조건 검증 전에
oauth_applications의NULL organization_id값을 보완하는 백필을 추가했다. - Go 버전을 1.25.11로 업데이트했다.
- 멀티 아키텍처 태그를 레거시 레지스트리 경로에서 처리할 때 발생하던 HTTP 500 오류를 수정했다.
- 외부 에이전트 흐름에서 커밋 작성자와 커미터의 신원을 사용하도록 개선했다.
- ClickHouse 23.x에서
ci_finished_builds엔진 교체가 동작하도록 수정했다. - Duo Workflow 이벤트 조회를 최신 체크포인트로 제한하고 커서 페이지네이션을 적용했다.
- Developer가 작성한 Merge Request의 승인 규칙 재정의 회귀 문제를 수정했다.
- 커밋 설명을 지나치게 미리 가져오면서 발생하던 커밋 페이지 메모리 누수를 해결했다.
- 더 이상 필요하지 않은
ActiveUserCountThresholdWorkercron 스케줄을 제거했다. - 레지스트리 인증, OAuth 처리, 빌더 이미지 리비전 등 관련 구성도 백포트 및 조정했다.
19.0.4 및 18.11.7
- 19.0.4에도 OAuth 애플리케이션 등록 시
organization_id를 설정하는 수정이 백포트됐다. - CI_JOB_TOKEN을 이용한 레지스트리 인증 방식과 같은 일부 수정 사항이 19.0 안정화 브랜치에 반영됐다.
- 18.11.7은 위 보안 취약점들이 수정된 18.11 계열의 권장 패치 버전이다.
실용적인 권장 사항
자체 호스팅 GitLab 운영자는 현재 지원 중인 계열에 맞춰 19.1.2, 19.0.4, 18.11.7 중 하나로 즉시 업그레이드하는 것이 좋다. 특히 EE에서 저장소 미러링, Work Items, 컴플라이언스 관리, 취약점 증거 렌더링을 사용하는 환경은 패치 적용 전까지 권한과 외부 입력 처리 기능을 우선 점검해야 한다.