
GitLabは2026年5月13日、複数の高深刻度脆弱性へ対処する緊急アップデートを公開した。特に深刻なのはCVSS 8.7のXSS脆弱性CVE-2026-7481、CVE-2026-5297、CVE-2026-6073で、分析ダッシュボード、グローバル検索、Duo Agent出力へ悪意あるJavaScriptを注入できる。 開発者が閲覧するとスクリプトが自動実行され、セッション乗っ取りや認証トークン窃取、リポジトリ改ざんにつながる可能性がある。 加えて、認証不要DoS脆弱性CVE-2026-1659、CVE-2025-14870、CVE-2025-14869も修正された。CI/CDジョブ更新APIやDuo Workflows APIへ細工済みリクエストを大量送信するだけで、開発基盤を停止状態へ追い込める。コード更新やデプロイ、内部ワークフロー管理が不能になる恐れがある。 影響を受けるのはセルフホスト型のGitLab Community Edition(CE)およびEnterprise Edition(EE)で、http://GitLab.comなどクラウド版は既に修正済み。管理者には18.11.3、18.10.6、18.9.7への即時更新が推奨されている。単一ノード構成ではアップグレード時に停止が発生するが、マルチノード環境では無停止更新も可能としている。 https://cybersecuritynews.com/gitlab-vulnerabilities-xss-and-dos/
Post summary
The post announces critical GitLab CVEs, details their technical impact and provides clear patch guidance for affected self‑hosted installations, but does not mention active exploitation or a PoC.

