GitLab 크리티컬 보안 패치 릴리즈 19.3.2, 19.2.6, 19.1.8

오늘 GitLab Community Edition(CE)과 Enterprise Edition(EE)에 대해 19.3.2, 19.2.6, 19.1.8 긴급(크리티컬) 보안 패치 버전이 출시되었습니다. 이 버전들은 크리티컬 2건과 높음 6건을 포함한 총 18건의 보안 수정 사항을 포함하고 있으므로, 모든 셀프 관리형 GitLab 인스턴스는 즉시 이 중 하나의 버전으로 업그레이드하시길 강력히 권장합니다. GitLab.com은 이미 보안 패치가 적용된 버전을 사용 중이며, GitLab Dedicated 고객은 별도의 조치가 필요하지 않습니다. GitLab은 패치 릴리즈로 취약점 수정 사항을 제공합니다. 패치 릴리즈는 정기 릴리즈와 심각도가 높은 취약점에 대한 긴급 릴리즈, 이렇게 두 가지 유형이 있으며, 이번 릴리즈는 긴급 릴리즈에 해당합니다. 정기 릴리즈는 매월 둘째, 넷째 수요일에 배포됩니다. 자세한 내용은 릴리즈 핸드북과 보안 FAQ에서 확인하실 수 있습니다. 모든 GitLab 릴리즈 블로그 게시글은 여기에서 볼 수 있습니다.
보안 수정 사항의 경우, 각 취약점에 대한 상세 이슈는 패치가 적용된 릴리즈 이후 90일이 지나면 이슈 트래커를 통해 공개됩니다. GitLab은 고객에게 노출되거나 고객 데이터를 저장하는 모든 측면이 최고 수준의 보안 기준을 충족하도록 최선을 다하고 있습니다. 보안 수준을 유지하기 위해, 모든 고객이 지원되는 최신 패치 릴리즈로 업그레이드하는 것을 강력히 권장합니다.
권장 조치
아래 설명된 문제의 영향을 받는 버전을 실행 중인 모든 설치를 가능한 한 빨리 최신 버전으로 업그레이드할 것을 강력히 권장합니다. 제품의 특정 배포 유형(omnibus, 소스 코드, helm 차트 등)이 명시되지 않은 경우, 모든 유형이 영향을 받는다는 것을 의미합니다.
보안 취약점
이번 릴리즈에서 수정된 보안 취약점 목록입니다. (총 18건: 크리티컬 2건, 높음 6건, 중간 9건, 낮음 1건)
| CVE | 제목 | 심각도 | CVSS |
|---|---|---|---|
| CVE-2026-85706 | 저장소 커밋 API의 경로 조작(Path Traversal) 문제가 GitLab CE/EE에 영향 | 크리티컬 | 10.0 |
| CVE-2026-87719 | GraphQL 구독 직렬화기(Subscription Serializer)의 안전하지 않은 역직렬화(Insecure Deserialization) 문제가 GitLab EE에 영향 | 크리티컬 | 9.9 |
| CVE-2026-88765 | 유니코드 변환 래퍼(Unicode Conversion Wrapper)의 버퍼 오버플로(Buffer Overflow) 문제가 GitLab EE에 영향 | 높음 | 8.5 |
| CVE-2026-79708 | 예약된 파이프라인 실행 정책(Pipeline Execution Policy) 테스트로 Developer가 보호된 CI/CD 변수에 접근 가능 | 높음 | 8.5 |
| CVE-2026-78252 | Markdown JSON 표 렌더러의 크로스 사이트 스크립팅(XSS) 문제가 GitLab CE/EE에 영향 | 높음 | 8.2 |
| CVE-2026-13210 | CI/CD 환경 변수 범위 매처(Environment Variable Scope Matcher)의 잘못된 인가(Incorrect Authorization) 문제가 GitLab CE/EE에 영향 | 높음 | 7.7 |
| CVE-2025-14871 | GraphQL 복잡도 제한기(Complexity Limiter)의 서비스 거부(DoS) 문제가 GitLab CE/EE에 영향 | 높음 | 7.5 |
| CVE-2026-1168 | GraphQL 복잡도 제한기(Complexity Limiter)의 서비스 거부(DoS) 문제가 GitLab CE/EE에 영향 | 높음 | 7.5 |
| CVE-2024-11222 | 병합 요청 파이프라인(Merge Request Pipelines)의 경쟁 조건(Race Condition) 문제가 GitLab CE/EE에 영향 | 중간 | 6.4 |
| CVE-2026-12910 | SAML SSO 로그인 제한 적용의 부적절한 인증(Improper Authentication) 문제가 GitLab CE/EE에 영향 | 중간 | 5.4 |
| CVE-2026-82837 | Workhorse senddata 이미터의 불충분하게 보호된 자격 증명(Insufficiently Protected Credentials) 문제가 GitLab CE/EE에 영향 | 중간 | 5.3 |
| CVE-2026-19619 | 콘텐츠 에디터(Content Editor)의 크로스 사이트 스크립팅(XSS) 문제가 GitLab CE/EE에 영향 | 중간 | 4.7 |
| CVE-2026-86341 | 보호된 환경 승인 규칙(Protected Environment Approval Rules)의 접근 제어 구현 문제가 GitLab EE에 영향 | 중간 | 4.4 |
| CVE-2026-86340 | 보호된 환경 승인 규칙(Protected Environment Approval Rules)의 인가 우회(Authorization Bypass) 문제가 GitLab EE에 영향 | 중간 | 4.4 |
| CVE-2026-7514 | 일반 패키지 레지스트리(Generic Package Registry)의 인가 누락(Missing Authorization) 문제가 GitLab CE/EE에 영향 | 중간 | 4.3 |
| CVE-2026-8030 | 네임스페이스 이전(Namespace Transfer)의 부적절한 입력 검증(Improper Input Validation) 문제가 GitLab CE/EE에 영향 | 중간 | 4.3 |
| CVE-2026-16794 | 컴플라이언스 프레임워크 관리(Compliance Framework Management)의 인가 누락(Missing Authorization) 문제가 GitLab EE에 영향 | 중간 | 4.3 |
| CVE-2026-3855 | Terraform State API의 부적절한 입력 검증(Improper Input Validation) 문제가 GitLab CE/EE에 영향 | 낮음 | 3.1 |
CVE-2026-85706: 저장소 커밋 API 경로 조작 (GitLab CE/EE)
특정 조건에서 저장소 커밋 API의 부적절한 경로 제한과 인증 적용 누락으로 인해, 인증되지 않은 사용자가 GitLab 서버의 임의 파일을 읽을 수 있었던 문제를 수정했습니다.
- CVE: CVE-2026-85706
- 영향 버전 (GitLab CE/EE): 18.7 이상 19.1.8 미만, 19.2 이상 19.2.6 미만, 19.3 이상 19.3.2 미만
- CVSS: 10.0 (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:N)
- 제보: HackerOne 버그 바운티 프로그램에서 s3ntago 님이 제보
CVE-2026-87719: GraphQL 구독 직렬화기 안전하지 않은 역직렬화 (GitLab EE)
특정 조건에서 Duo Chat 접근 권한을 가진 인증된 사용자가 특수하게 조작된 GraphQL 구독(subscription) 인자로 직렬화를 우회하고 서버 객체 조회를 수행하여, 고급 검색(Advanced Search) 인스턴스 구성과 민감한 자격 증명을 획득할 수 있었던 문제를 수정했습니다.
- CVE: CVE-2026-87719
- 영향 버전 (GitLab EE): 18.3 이상 19.1.8 미만, 19.2 이상 19.2.6 미만, 19.3 이상 19.3.2 미만
- CVSS: 9.9 (CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H)
- 제보: HackerOne 버그 바운티 프로그램에서 kyyblin 님이 제보
CVE-2026-88765: 유니코드 변환 래퍼 버퍼 오버플로 (GitLab EE)
특정 조건에서 인증된 사용자가 특수하게 조작된 Git 프로젝트 내보내기 파일을 가져와 고급 검색(Advanced Search) 인덱싱에 사용되는 유니코드 변환 버퍼를 오버플로시켜 원격 코드 실행(RCE)을 달성할 수 있었던 문제를 수정했습니다.
- CVE: CVE-2026-88765
- 영향 버전 (GitLab EE): 12.3 이상 19.1.8 미만, 19.2 이상 19.2.6 미만, 19.3 이상 19.3.2 미만
- CVSS: 8.5 (CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:C/C:H/I:H/A:H)
- 제보: HackerOne 버그 바운티 프로그램에서 joaxcar 님이 제보
CVE-2026-79708: 예약된 파이프라인 실행 정책 테스트를 통한 보호된 CI/CD 변수 접근 (GitLab EE)
특정 조건에서 범위 검증이 불충분하여, Developer 권한을 가진 인증된 사용자가 자신이 속한 그룹 내 프로젝트에서 정책 테스트 파이프라인을 실행하고 상위 권한 역할로 제한된 보호된 CI/CD 변수에 접근할 수 있었던 문제를 수정했습니다.
- CVE: CVE-2026-79708
- 영향 버전 (GitLab EE): 19.0 이상 19.1.8 미만, 19.2 이상 19.2.6 미만, 19.3 이상 19.3.2 미만
- CVSS: 8.5 (CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:L/I:H/A:N)
- 제보: HackerOne 버그 바운티 프로그램에서 yvvdwf 님이 제보
CVE-2026-78252: Markdown JSON 표 렌더러 크로스 사이트 스크립팅 (GitLab CE/EE)
특정 조건에서 Markdown JSON 표 렌더러의 사용자 제어 데이터에 대한 부적절한 정제(sanitization)로 인해, 인증된 사용자가 대상 사용자로 하여금 의도하지 않은 상태 변경 HTTP 요청을 수행하도록 유도할 수 있었던 문제를 수정했습니다.
- CVE: CVE-2026-78252
- 영향 버전 (GitLab CE/EE): 15.3 이상 19.1.8 미만, 19.2 이상 19.2.6 미만, 19.3 이상 19.3.2 미만
- CVSS: 8.2 (CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:C/C:H/I:H/A:L)
- 제보: HackerOne 버그 바운티 프로그램에서 a_m_a_m 님이 제보
CVE-2026-13210: CI/CD 환경 변수 범위 매처 잘못된 인가 (GitLab CE/EE)
특정 조건에서 환경 범위 패턴 매처의 부적절한 입력 검증으로 인해, 인증된 사용자가 의도된 환경 범위 밖의 CI/CD 변수에 접근할 수 있었던 문제를 수정했습니다.
- CVE: CVE-2026-13210
- 영향 버전 (GitLab CE/EE): 15.7 이상 19.1.8 미만, 19.2 이상 19.2.6 미만, 19.3 이상 19.3.2 미만
- CVSS: 7.7 (CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:N/A:N)
- 제보: HackerOne 버그 바운티 프로그램에서 nwicks 님이 제보
CVE-2025-14871: GraphQL 복잡도 제한기 서비스 거부(DoS) (GitLab CE/EE)
특정 조건에서 GraphQL 복잡도 계산 로직의 부적절한 리소스 할당 제한으로 인해, 인증되지 않은 사용자가 서비스 거부를 유발할 수 있었던 문제를 수정했습니다.
- CVE: CVE-2025-14871
- 영향 버전 (GitLab CE/EE): 18.4.6 이상 19.1.8 미만, 19.2 이상 19.2.6 미만, 19.3 이상 19.3.2 미만
- CVSS: 7.5 (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H)
- 제보: HackerOne 버그 바운티 프로그램에서 hunter0xp7 님이 제보
CVE-2026-1168: GraphQL 복잡도 제한기 서비스 거부(DoS) (GitLab CE/EE)
특정 조건에서 GraphQL 복잡도 계산 로직의 부적절한 리소스 할당 제한으로 인해, 인증되지 않은 사용자가 서비스 거부를 유발할 수 있었던 문제를 수정했습니다.
- CVE: CVE-2026-1168
- 영향 버전 (GitLab CE/EE): 18.4.6 이상 19.1.8 미만, 19.2 이상 19.2.6 미만, 19.3 이상 19.3.2 미만
- CVSS: 7.5 (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H)
- 제보: HackerOne 버그 바운티 프로그램에서 joaxcar 님이 제보
CVE-2024-11222: 병합 요청 파이프라인 경쟁 조건 (GitLab CE/EE)
특정 조건에서 파이프라인 생성의 경쟁 조건(race condition) 문제로 인해, Developer 사용자가 다른 사용자의 병합 요청 커밋 컨텍스트에서 작업을 수행할 수 있었던 문제를 수정했습니다.
- CVE: CVE-2024-11222
- 영향 버전 (GitLab CE/EE): 13.0 이상 19.1.8 미만, 19.2 이상 19.2.6 미만, 19.3 이상 19.3.2 미만
- CVSS: 6.4 (CVSS:3.1/AV:N/AC:H/PR:L/UI:R/S:U/C:H/I:H/A:N)
- 제보: HackerOne 버그 바운티 프로그램에서 xorz 님이 제보
CVE-2026-12910: SAML SSO 로그인 제한 적용의 부적절한 인증 (GitLab CE/EE)
특정 조건에서 인증 적용 검사 누락으로 인해, 인증된 사용자가 SAML SSO 로그인 제한을 우회하고 SSO 없이 인증할 수 있었던 문제를 수정했습니다.
- CVE: CVE-2026-12910
- 영향 버전 (GitLab CE/EE): 18.6 이상 19.1.8 미만, 19.2 이상 19.2.6 미만, 19.3 이상 19.3.2 미만
- CVSS: 5.4 (CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:N)
- 제보: HackerOne 버그 바운티 프로그램에서 theluci 님이 제보
CVE-2026-82837: Workhorse senddata 이미터의 불충분하게 보호된 자격 증명 (GitLab CE/EE)
특정 조건에서 내부 데이터 방출(emission) 엔드포인트의 부적절한 인가 검사로 인해, 인증된 사용자가 예상된 프록시를 거치지 않고 민감한 자격 증명과 토큰에 접근할 수 있었던 문제를 수정했습니다.
- CVE: CVE-2026-82837
- 영향 버전 (GitLab CE/EE): 10.1.0 이상 19.1.8 미만, 19.2 이상 19.2.6 미만, 19.3 이상 19.3.2 미만
- CVSS: 5.3 (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N)
- 제보: HackerOne 버그 바운티 프로그램에서 0xoroot 님이 제보
CVE-2026-19619: 콘텐츠 에디터 크로스 사이트 스크립팅 (GitLab CE/EE)
특정 조건에서 콘텐츠 에디터에 붙여넣은 HTML 콘텐츠의 부적절한 정제(sanitization)로 인해, 인증되지 않은 사용자가 대상 사용자의 세션 컨텍스트에서 임의의 JavaScript를 실행할 수 있었던 문제를 수정했습니다.
- CVE: CVE-2026-19619
- 영향 버전 (GitLab CE/EE): 19.0 이상 19.1.8 미만, 19.2 이상 19.2.6 미만, 19.3 이상 19.3.2 미만
- CVSS: 4.7 (CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:C/C:L/I:L/A:N)
- 제보: HackerOne 버그 바운티 프로그램에서 lucvs 님이 제보
CVE-2026-86341: 보호된 환경 승인 규칙 접근 제어 구현 문제 (GitLab EE)
특정 조건에서 보호된 리소스가 수정된 이후에 접근 제어 검사가 수행되는 문제로 인해, Owner 또는 Maintainer 권한을 가진 인증된 사용자가 보호된 환경의 배포 승인 요구 사항을 조용히 비활성화하여 승인되지 않은 배포가 프로덕션에 도달할 수 있었던 문제를 수정했습니다.
- CVE: CVE-2026-86341
- 영향 버전 (GitLab EE): 17.1 이상 19.1.8 미만, 19.2 이상 19.2.6 미만, 19.3 이상 19.3.2 미만
- CVSS: 4.4 (CVSS:3.1/AV:N/AC:H/PR:H/UI:N/S:U/C:N/I:H/A:N)
- 제보: GitLab 팀 구성원 Peter Arts가 내부적으로 발견
CVE-2026-86340: 보호된 환경 승인 규칙 인가 우회 (GitLab EE)
특정 조건에서 인증된 사용자가 유일한 승인자 그룹 또는 사용자 계정을 삭제함으로써 보호된 환경에 필요한 배포 승인을 우회할 수 있었던 문제를 수정했습니다.
- CVE: CVE-2026-86340
- 영향 버전 (GitLab EE): 17.1 이상 19.1.8 미만, 19.2 이상 19.2.6 미만, 19.3 이상 19.3.2 미만
- CVSS: 4.4 (CVSS:3.1/AV:N/AC:H/PR:H/UI:N/S:U/C:N/I:H/A:N)
- 제보: GitLab 팀 구성원 Peter Arts가 내부적으로 발견
CVE-2026-7514: 일반 패키지 레지스트리 인가 누락 (GitLab CE/EE)
일반 패키지 레지스트리(Generic Package Registry)의 부적절한 인가 검사로 인해, Developer 역할 권한을 가진 인증된 사용자가 패키지 파일 내용을 바꿔치기하고 소유자에게 패키지를 숨길 수 있었던 문제를 수정했습니다.
- CVE: CVE-2026-7514
- 영향 버전 (GitLab CE/EE): 13.9 이상 19.1.8 미만, 19.2 이상 19.2.6 미만, 19.3 이상 19.3.2 미만
- CVSS: 4.3 (CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:N)
- 제보: HackerOne 버그 바운티 프로그램에서 toofikz 님이 제보
CVE-2026-8030: 네임스페이스 이전 부적절한 입력 검증 (GitLab CE/EE)
특정 조건에서 네임스페이스 이전 시 그룹 URL 슬러그(slug)의 부적절한 검증으로 인해, 인증된 사용자가 다른 사용자의 그룹 설정 수정을 막을 수 있었던 문제를 수정했습니다.
- CVE: CVE-2026-8030
- 영향 버전 (GitLab CE/EE): 13.0 이상 19.1.8 미만, 19.2 이상 19.2.6 미만, 19.3 이상 19.3.2 미만
- CVSS: 4.3 (CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:L)
- 제보: HackerOne 버그 바운티 프로그램에서 mateuszek 님이 제보
CVE-2026-16794: 컴플라이언스 프레임워크 관리 인가 누락 (GitLab EE)
특정 조건에서 컴플라이언스 프레임워크 관리의 부적절한 인가 제어로 인해, Security Manager 역할을 가진 인증된 사용자가 그룹 프로젝트 내에서 임의의 CI/CD 작업을 실행하고 보호된 변수에 접근할 수 있었던 문제를 수정했습니다.
- CVE: CVE-2026-16794
- 영향 버전 (GitLab EE): 18.11 이상 19.1.8 미만, 19.2 이상 19.2.6 미만, 19.3 이상 19.3.2 미만
- CVSS: 4.3 (CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:N)
- 제보: HackerOne 버그 바운티 프로그램에서 manual_mint 님이 제보
CVE-2026-3855: Terraform State API 부적절한 입력 검증 (GitLab CE/EE)
특정 조건에서 Terraform 상태(state) 업로드 기능의 파라미터 검증이 부적절하여, 프로젝트 수준 권한을 가진 인증된 사용자가 서버의 제한된 파일 내용에 접근하거나 서비스 거부를 유발할 수 있었던 문제를 수정했습니다.
- CVE: CVE-2026-3855
- 영향 버전 (GitLab CE/EE): 18.2.7 이상 19.1.8 미만, 19.2 이상 19.2.6 미만, 19.3 이상 19.3.2 미만
- CVSS: 3.1 (CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:U/C:L/I:N/A:N)
- 제보: HackerOne 버그 바운티 프로그램에서 ahacker1 님이 제보
버그 수정
19.3.2
- 19.3 백포트: Ruby 버전 3.3.11에서 3.3.12로 업데이트
- Go 1.26.7로 업데이트
- ‘replace_ftp_gnu_org_with_mirror’ 브랜치 병합 되돌리기 (19.3)
- GetPatchID에 전체 diff 해시 옵션 추가
- 읽기 전용 복제본에서 Lockable reset_failed_attempts! 건너뛰기 백포트
- 코드 제안(CS)에서 솔루션이 비어 있을 때 “사용 가능한 솔루션 없음” 메시지 표시 백포트
- Gitlab::HttpIO에서 HTTP 연결 재사용 및 타임아웃 추가 백포트 (19.3)
- Gitlab::HttpIO에서 이전 청크 캐싱 백포트 (19.3)
- qa/Dockerfile의 잘못된 gcloud auth 플러그인 패키지 이름 수정 백포트
- 상위 그룹이 잠겨 있지 않으면 그룹 생성 시 SHA 요구 사항을 false로 설정 백포트
- GraphQL 타입 충돌 지원 중단(deprecation) 경고 로깅 중단 백포트
- websocket-driver 0.8.0에서 0.8.2로 상향 (19-3-stable-ee 백포트)
- Slack 알림 문서 페이지 복원 (19.3 백포트)
- Geo: ci_job_artifact_states의 인덱스 누락으로 재검증 UPDATE 쿼리가 느려지는 문제 수정 백포트
- 불안정한(flaky) 에이전틱 채팅 커스텀 에이전트 스펙 격리 (19.3)
- Geo: 프록시된 Git 요청에서 SSH 인증서 gl_id 형식 지원 백포트
- 빈 파티션 범위로 파이프라인 조회가 중단되는 문제(CI 장애) 수정 19-3 백포트
- OAuth 프로바이더 없이 Bitbucket Cloud API 토큰 가져오기 복원 백포트
- Duo 설정 변경 시 mcp_server_enabled 재설정 중단 19-3-stable-ee 백포트
- concurrent-ruby 1.3.8로 상향 (19-3-stable)
- alertmanager v0.34.0으로 상향 (19-3-stable)
- NGINX 1.31.4로 상향
- 19-3-stable에서 Go 1.26.7로 업데이트
- redis/redis 의존성 v7.2.16으로 업데이트 (19-3-stable)
- PostgreSQL 17.11로 상향 (19-3-stable)
- Consul 1.22.7로 상향 (19-3-stable)
- ‘sdg-fips-staging-upload-internal-release’ 브랜치를 19.3에 병합
19.2.6
- Go 1.26.7로 업데이트
- ‘replace_ftp_gnu_org_with_mirror’ 브랜치 병합 되돌리기 (19.2)
- GetPatchID에 전체 diff 해시 옵션 추가
- CI 트레이스 역방향 스캔의 2차(quadratic) 라인 읽기 수정 백포트 (19.2)
- 원격 CI 아티팩트 파싱 및 크기 검증 최적화 백포트 (19.2)
- Gitlab::HTTP의 IP 폴백 19.2 백포트
- 읽기 전용 복제본에서 Lockable reset_failed_attempts! 건너뛰기 백포트
- Gitlab::HttpIO에서 HTTP 연결 재사용 및 타임아웃 추가 백포트 (19.2)
- Gitlab::HttpIO에서 이전 청크 캐싱 백포트 (19.2)
- qa/Dockerfile의 잘못된 gcloud auth 플러그인 패키지 이름 수정 백포트
- CycloneDX 리포트 최대 크기 관리자 설정 백포트
- 상위 그룹이 잠겨 있지 않으면 그룹 생성 시 SHA 요구 사항을 false로 설정 백포트
- websocket-driver 0.8.0에서 0.8.2로 상향 (19-2-stable-ee 백포트)
- 불안정한(flaky) 에이전틱 채팅 커스텀 에이전트 스펙 격리 (19.2)
- 빈 파티션 범위로 파이프라인 조회가 중단되는 문제(CI 장애) 수정 19-2 백포트
- Duo 설정 변경 시 mcp_server_enabled 재설정 중단 19-2-stable-ee 백포트
- Slack 알림 문서 페이지 복원 (19.2 백포트)
- staging_upload_template 및 production_release_template 타임아웃 35분에서 60분으로 증가
- concurrent-ruby 1.3.8로 상향 (19-2-stable)
- alertmanager v0.34.0으로 상향 (19-2-stable)
- NGINX 1.31.4로 상향
- 19-2-stable에서 Go 1.26.7로 업데이트
- redis/redis 의존성 v7.2.16으로 업데이트 (19-2-stable)
- PostgreSQL 17.11로 상향 (19-2-stable)
- Consul 1.22.7로 상향 (19-2-stable)
- ‘sdg-fips-staging-upload-internal-release’ 브랜치를 19.2에 병합
19.1.8
- Go 1.25.14로 업데이트
- ‘replace_ftp_gnu_org_with_mirror’ 브랜치 병합 되돌리기 (19.1)
- !8857 19-1 백포트: 이전 단계가 존재하지 않을 때 전체 백업으로 폴백
- GetPatchID에 전체 diff 해시 옵션 추가
- 읽기 전용 복제본에서 Lockable reset_failed_attempts! 건너뛰기 백포트
- qa/Dockerfile의 잘못된 gcloud auth 플러그인 패키지 이름 수정 백포트
- 불안정한(flaky) 에이전틱 채팅 커스텀 에이전트 스펙 격리 (19.1)
- 빈 파티션 범위로 파이프라인 조회가 중단되는 문제(CI 장애) 수정 19-1 백포트
- websocket-driver 0.8.0에서 0.8.2로 상향 (19-1-stable-ee 백포트)
- staging_upload_template 및 production_release_template 타임아웃 35분에서 60분으로 증가
- concurrent-ruby 1.3.8로 상향 (19-1-stable)
- alertmanager v0.34.0으로 상향 (19-1-stable)
- NGINX 1.31.4로 상향
- 19-1-stable에서 Go 1.25.14로 업데이트
- redis/redis 의존성 v7.2.16으로 업데이트 (19-1-stable)
- PostgreSQL 17.11로 상향 (19-1-stable)
- Consul 1.22.7로 상향 (19-1-stable)
- ‘sdg-fips-staging-upload-internal-release’ 브랜치를 19.1에 병합
업그레이드 시 주의사항
이 패치에는 업그레이드 과정에 영향을 줄 수 있는 데이터베이스 마이그레이션이 포함되어 있습니다.
설치 환경별 영향:
- 단일 노드 인스턴스: GitLab이 시작되기 전에 마이그레이션이 완료되어야 하므로, 이 패치는 업그레이드 중 다운타임을 유발할 수 있습니다.
- 다중 노드 인스턴스: 적절한 무중단(zero-downtime) 업그레이드 절차를 따르면 다운타임 없이 적용할 수 있습니다.
배포 후 마이그레이션(Post-deploy migrations): 19.3.2에 포함되어 있으며, 업그레이드 이후에 실행할 수 있습니다. 다중 노드 배포는 무중단 업그레이드, 단일 노드 설치는 표준 업그레이드 절차를 따릅니다.
업그레이드 안내
GitLab을 업데이트하려면 업데이트 페이지를 참조하세요. GitLab Runner를 업데이트하려면 Runner 업데이트 페이지를 참조하세요.
더 많은 GitLab에 대한 정보와 데모가 궁금하신가요? 혹은 GitLab 업그레이드가 필요하신가요? 그렇다면 인포그랩에 연락하세요! DevOps 전문가가 도와드립니다.
관련 글

GitLab 보안 패치 릴리즈 19.3.1, 19.2.5, 19.1.7
GitLab 19.3.1, 19.2.5 및 19.1.7 보안 패치 릴리즈는 7건의 보안 취약점을 수정했으며, 모든 셀프‑관리형 인스턴스가 즉시 최신 버전으로 업그레이드하도록 권고합니다. 주요 수정 사항에는 Duo Claude AI 에이전트의 신뢰할 수 없는 제어 영역, 가져오기 파이프라인 및 SCIM API의 DoS, 보호된 환경 접근 제어, 컴플라이언스 프레임워크 인가 우회, 파이프라인 실행 정책 데이터 처리, 병합 요청 승인 규칙 인가 문제가 포함된다. 각 CVE와 심각도, CVSS 점수가 제공되며, 업그레이드 시 데이터베이스 마이그레이션과 다운타임 고려가 필요합니다.

GitLab 긴급 보안 패치 19.2.4, 19.1.6, 19.0.8, 18.11.11
GitLab CE/EE 19.2.4, 19.1.6, 19.0.8 및 18.11.11 긴급 보안 패치는 CVE‑2026‑19478(코드 인젝션, CVSS 9.4)과 CVE‑2026‑19650(CSRF, CVSS 7.1) 두 가지 고위험 취약점을 해결하며, 모든 셀프‑관리형 인스턴스는 즉시 해당 버전으로 업그레이드해야 합니다. 패치 적용 후 90일 이내에 상세 이슈가 공개되며, 업그레이드 시 데이터베이스 마이그레이션과 다운타임(단일 노드) 또는 무중단 절차(다중 노드)를 고려해야 합니다. 자세한 내용은 GitLab 릴리즈 핸드북 및 보안 FAQ를 참조하십시오.

GitLab 보안 패치 릴리즈 19.2.2, 19.1.4, 19.0.6
GitLab 19.2.2, 19.1.4, 19.0.6 버전이 출시되었으며, 13건의 보안 수정 사항이 포함되어 있어 모든 셀프 관리형 인스턴스의 즉시 업그레이드를 권장합니다. 주요 보안 취약점으로는 애널리틱스 대시보드의 크로스 사이트 스크립팅(XSS), CI/CD 파이프라인 API의 부적절한 인가, Duo Workflow Service의 인가 우회, CI 수동 작업 확인 모달의 XSS 등이 있습니다.