CVE-2026-12053Disclosure(gitlab / gitlab)

LOWCVSS 7.5 · HIGH

Signal is active with 1 mentions in latest observed window

Immediate actions

  • Patch gitlab gitlab systems immediately

Recommended action window: Monitor and triage in normal cycle

NVD description

GitLab has remediated an issue in GitLab EE affecting all versions from 19.1 before 19.1.1 that under certain conditions could have allowed a user to access sensitive information that had already been committed to a project, due to insufficient output filtering in Duo Workflows.

0.5/ 10 priority

Sources & remediation

Weakness type (CWE)
CWE-532

Priority

LOW

Exploitation

NONE

PoC

NONE

Patch

AVAILABLE

Momentum

STABLE

Are you affected?

If you run products in this scope, you should treat this CVE as relevant to your environment.

  • gitlab

Threat summary

  • Patch or workaround signal is available
  • 4 mentions across 4 observed days
  • Momentum state: stable

What's happening

  • Patch or workaround mentioned in 2 signals
  • Technical details provided in 2 signals
  • Disclosure: 2 classified signals
  • General: 1 classified signal
  • Peaked 3d ago at 1 mentions (2026-06-25); latest day: 1
  • 4 total mentions across 4 days

Affected systems

Vendors
Products
gitlab

1 version affected across 1 product

Deep dive

Activity timeline4 mentions / 4d
00111Mentions · 2026-06-25: 1Mentions · 2026-06-26: 1Mentions · 2026-06-27: 1Mentions · 2026-07-07: 1Patch / Workaround · 2026-06-25: 1Patch / Workaround · 2026-06-26: 1Technical Details · 2026-06-25: 1Technical Details · 2026-06-26: 106-2506-2606-2707-07
Signal classification3 categories
Disclosure
250.0%
Patch
125.0%
General
125.0%
Referenced assets2 URLs
Classification over time
DateTotalLabels
2026-06-251
Patch1
2026-06-261
Disclosure1
2026-06-271
Disclosure1
2026-07-071
General1
Full discourse4 posts
  • Rahmi Demir ⭐⭐⭐⭐⭐@rahmid3mir
    Disclosure

    🚨 #GüvenlikBülteni #SiberGüvenlik: GitLab EE Analytics Dashboard'da Kritik XSS Zafiyeti (CVE-2026-10086 / CVE-2026-10712 / CVE-2026-12053) Merhaba #Brolyz GitLab Enterprise Edition (EE) platformunun "Analytics" panosunda, kullanıcı girdilerinin yetersiz temizlenmesinden kaynaklanan yüksek riskli bir Siteler Arası Komut Dosyası Çalıştırma (Cross-Site Scripting - XSS) zafiyeti tespit edilmiştir. İlgili zafiyet T.C. Siber Güvenlik Başkanlığı (USOM) tarafından da TR-26-0447 kodlu bildirim ile Türkiye'deki kurumların dikkatine sunulmuştur. 📌 Ne Oluyor? Kimliği doğrulanmış ve Developer yetkisine sahip bir kullanıcı, Analytics paneline zararlı JavaScript kodu yerleştirebiliyor. Bu kodu görüntüleyen diğer kullanıcıların tarayıcılarında zararlı içerik otomatik olarak çalıştırılabiliyor. ⚠️ Riskler Neler? • Oturum bilgilerinin ele geçirilmesi • Kullanıcı yetkileriyle yetkisiz işlemler yapılması • Kaynak kod depolarına erişim sağlanması • CI/CD süreçlerinin ve geliştirme ortamlarının riske girmesi 🛡️ Alınması Gereken Önlemler 1️⃣ GitLab EE sunucularını 19.1.1, 19.0.3 veya 18.11.6 (veya daha yeni) sürümlere yükseltin. 2️⃣ 16.4–18.11.6, 19.0–19.0.3 ve 19.1–19.1.1 aralığındaki sürümlerin etkilenip etkilenmediğini kontrol edin. 3️⃣ Güncelleme tamamlanana kadar Analytics paneline yönelik olağan dışı istekleri ve Developer hesap aktivitelerini SIEM/WAF üzerinden izleyin. 4️⃣ Şüpheli oturum hareketleri ve beklenmeyen JavaScript çalıştırma girişimleri için güvenlik loglarını düzenli olarak inceleyin. 📊 Neden Önemli? GitLab, birçok kurumun yazılım geliştirme ve CI/CD süreçlerinin merkezinde yer alıyor. Böyle bir XSS zafiyeti, yalnızca kullanıcı hesaplarını değil, kaynak kod güvenliğini ve yazılım tedarik zincirini de doğrudan etkileyebilir. 🔚 Sonuç GitLab EE kullanan kurumların etkilenen sürümleri vakit kaybetmeden güncellemesi ve Analytics paneline yönelik şüpheli aktiviteleri yakından takip etmesi kritik önem taşıyor.

    Post summary

    The advisory discloses high‑risk XSS vulnerabilities (CVE‑2026‑10086/10712/12053) in GitLab EE Analytics, cites a USOM notification, recommends patching, but provides no PoC, exploit code, or evidence of active exploitation.

    02020181
    540 followersView on X
  • CCB Alert@CCBalert
    Patch

    Warning: Multiple high-severity vulnerabilities patched in #GitLab: CVE-2026-10086, CVE-2026-12053, & CVE-2026-10712 (Max CVSS: 8.7). Attackers can compromise user sessions & execute unauthorized actions via #XSS! #Patch #Patch #Patch https://docs.gitlab.com/releases/patches/patch-release-gitlab-19-1-1-released/

    Post summary

    GitLab has released patches for three high‑severity CVEs (CVE‑2026‑10086, CVE‑2026‑12053, CVE‑2026‑10712) that allow XSS‑based session compromise; the advisory directs users to apply the update.

    01002657
    7.2K followersView on X
  • Mohi@disismohi
    Disclosure

    GitLab EE 19.1 leaked sensitive data that teams thought they had deleted. CVE-2026-12053. Here is what to check Saturday if you run self-hosted GitLab.

    Post summary

    A new disclosure of a GitLab EE 19.1 vulnerability (CVE-2026-12053) that caused sensitive data leakage.

    10000221
    67 followersView on X
  • CERT-PY@CERTpy
    General

    ⚠️ Vulnerabilidades en productos GitLab ❗ CVE-2026-12053 ❗ CVE-2026-10712 ❗ CVE-2026-10086 ➡️ Más info: https://www.cert.gov.py/vulnerabilidades-en-productos-gitlab-14/ https://t.co/1j8MaxwVNX

    Post summary

    A brief announcement listing three GitLab CVEs with links to more information, lacking details on exploits, patches, or technical aspects.

    00000249
    6.7K followersView on X
CPE platform detail1 entries

1 of 1 entries

PartVendorProductVersionTarget SWTarget HW
Appgitlabgitlab19.1.0--

Explore more