クラウドサービス
2026年10月01日

GitLabが緊急パッチ19.4.1を公開、CVSS 9.9のコード実行など脆弱性11件を修正——自己管理型は即時アップデートを推奨

GitLabが緊急パッチ19.4.1を公開、CVSS 9.9のコード実行など脆弱性11件を修正——自己管理型は即時アップデートを推奨

GitLabが緊急パッチ19.4.1を公開、CVSS 9.9のコード実行など脆弱性11件を修正——自己管理型は即時アップデートを推奨(写真はイメージ)

GitLabは2026年9月23日、GitLab Community Edition(CE)とEnterprise Edition(EE)の更新版を公開したと発表した。対象は19.4.1、19.3.3、19.2.7の3バージョンだ。定例ではなく、深刻度の高い脆弱性に対応する「Critical Patch Release」として出されたものだ。

修正された脆弱性は11件で、うち2件は深刻度「Critical」、CVSSスコアは9.9に達する。GitLabは、自己管理型(self-managed)で運用しているすべての環境を、ただちにこれらのバージョンへ更新するよう強く推奨している。JPCERT/CCも9月30日のWeekly Reportでこの件を取り上げている。

CI/CD設定の正規表現から任意コード実行の恐れ

最も深刻なのは、CI/CD設定に含まれる正規表現の処理に関する2件だ。1件は正規表現パーサーの二重解放(CVE-2026-89078)、もう1件は正規表現コンパイラーの整数オーバーフロー(CVE-2026-93577)である。いずれもCVSSは9.9とされている。

GitLabによると、特定の条件下では、認証済みのユーザーが細工した正規表現を使ってGitLabサーバー上で任意のコードを実行できる可能性があった。ログインできる利用者であれば悪用の起点になり得るため、外部の協力会社にアカウントを発行している環境ほど影響を受けやすい。対象は19.2以降の各系列で、19.2.7・19.3.3・19.4.1より前のバージョンだ。

修正された11件の内訳

残る9件には、マージリクエストの差分表示画面でのクロスサイトスクリプティング(CVE-2026-84739、CVSS 8.7)が含まれる。他のユーザーのブラウザー上で任意のJavaScriptが実行される恐れがあったもので、影響範囲は13.11以降と古いバージョンまで及ぶ。

AI関連機能の不備も目立つ。EEのDuo AIによるジョブのトラブルシューティング機能では、権限確認が欠けていた(CVE-2026-92470、CVSS 7.7)。デバッグ時のジョブログから、CI/CD変数の値を読み取れる問題だ。MCP用トークンが本来の権限範囲を超えて操作できる問題や、MCPの検索ツールで別ユーザーの文脈で結果が返る競合状態も修正されている。

深刻度

件数

主な内容

Critical

2件

CI/CD設定の正規表現処理による任意コード実行(CVSS 9.9)

High

2件

差分表示のXSS、Duo AI機能経由のCI/CD変数漏えい

Medium

5件

MCPトークンの権限範囲、エピックAPIの認可漏れ、インポート時の作成者なりすましなど

Low

2件

GraphQL経由のジョブログ閲覧、MCP検索の競合状態

GitLab.comとDedicatedは対応不要

クラウド版のGitLab.comは、すでに修正済みのバージョンで稼働しているという。シングルテナント型のGitLab Dedicatedを契約している顧客も、対応は不要とされている。

一方、自社のサーバーやクラウド上にGitLabを構築している場合は、利用者側での更新が必要になる。GitLabは、配布形態(Omnibus、ソースコード、Helmチャートなど)が明記されていない限り、すべての形態が影響を受けるとしている。脆弱性の詳細を記したイシューは、修正リリースから90日後に公開される運用だ。

企業への示唆

まず確認したいのは、社内に自己管理型のGitLabがあるかどうかだ。開発部門が情シスを通さずに検証用のインスタンスを立てているケースもあるため、棚卸しから始めたい。該当があれば、19.4.1・19.3.3・19.2.7のいずれかへの更新を優先度高く計画する必要がある。

今回の重大な脆弱性は、認証済みユーザーが起点になる。外部委託先や退職者のアカウントが残っていないか、権限が必要以上に広くないかを、更新と合わせて見直しておきたい。CI/CD変数に本番環境の認証情報を置いている場合は、ログ経由での漏えいを想定し、必要に応じて鍵の再発行も検討したい。

Duo AIやMCP連携など、AI機能に関わる認可の不備が複数含まれていた点も見逃せない。開発ツールにAI機能を有効化する際は、どの権限で何にアクセスできるかを設計段階で確認しておくことが求められる。

ITトレンドでCI/CDツールについてチェック![【2026年】CI/CDツール7選を徹底比較!選び方も紹介]

GitLabの最新動向はこちらもチェック![GitLab 19.3 リリース——AI駆動フロー生成や「Secrets Manager」・一括脆弱性修正など、開発とセキュリティを両輪で強化]

まとめ

GitLabは緊急パッチ19.4.1・19.3.3・19.2.7を公開し、CVSS 9.9の任意コード実行2件を含む脆弱性11件を修正した。GitLab.comとDedicatedは対応不要だが、自己管理型は利用者側での更新が欠かせない。

まずは社内のGitLab環境を洗い出し、該当バージョンへの更新とアカウント権限の点検を進めたい。

top遷移画像

Copyright (C) 2026 IT Trend All Rights Reserved.