El INCIBE-CERT ha publicado este jueves 24 de septiembre de 2026 un aviso por 11 vulnerabilidades en GitLab, dos de ellas de severidad crítica.
EN 30 SEGUNDOS
- ¿Qué ha ocurrido? Once vulnerabilidades en GitLab Community Edition y Enterprise Edition, dos de ellas de severidad crítica.
- ¿Dónde y cuándo? Aviso publicado el jueves 24 de septiembre de 2026 a las 10:15 horas, con el identificador INCIBE-2026-663.
- ¿Qué resultado? Los dos fallos críticos permiten la ejecución remota de código. No consta explotación activa y ya hay parches disponibles.
El INCIBE-CERT es el equipo de respuesta a incidentes de ciberseguridad del Instituto Nacional de Ciberseguridad, el organismo público de referencia para empresas, administraciones y ciudadanos ante este tipo de fallos. El aviso, registrado con el identificador INCIBE-2026-663, recoge el trabajo de los investigadores joaxcar, ahacker1, rogerace y scyoon junto a varios miembros internos del equipo de GitLab, tal y como detalla el aviso de alerta temprana.
Once fallos, dos de ellos críticos y con riesgo de ejecución remota de código
El desglose por severidad es el siguiente: 2 vulnerabilidades críticas, 2 de severidad alta, 5 de severidad media y 2 de severidad baja. El aviso no detalla el número de organizaciones ni de servidores afectados, pero la incidencia alcanza a todas las instalaciones que no hayan aplicado ya la actualización correspondiente, y las versiones concretas comprometidas dependen de cada vulnerabilidad.
El impacto potencial combinado es notable. Según el organismo, la explotación de estos fallos podría permitir la ejecución remota de código, ataques de Cross-Site Scripting (XSS), el acceso no autorizado a información confidencial o la evasión de controles de seguridad. El INCIBE-CERT etiqueta el conjunto bajo cuatro categorías: actualización, código arbitrario, control de acceso y divulgación de información.
Las dos vulnerabilidades críticas comparten un mismo vector: el tratamiento de expresiones regulares dentro de las configuraciones de integración continua (CI/CD). La primera, CVE-2026-89078, es un fallo de liberación doble de memoria en el analizador de expresiones regulares. La segunda, CVE-2026-93577, es un desbordamiento de enteros durante la compilación de esas mismas expresiones. En ambos casos, un usuario autenticado podría introducir una expresión regular especialmente manipulada en una configuración de CI/CD y ejecutar código arbitrario en el servidor afectado.
Dos fallos críticos, ninguno con explotación confirmada y ambos con solución disponible: el aviso del INCIBE-CERT convierte una brecha potencialmente grave en una actualización programable.
El resto de identificadores se reparte entre severidades menores. Las dos vulnerabilidades de severidad alta llevan asignados los identificadores CVE-2026-84739 y CVE-2026-92470; las cinco de severidad media corresponden a CVE-2026-92874, CVE-2026-92530, CVE-2026-8937, CVE-2026-92529 y CVE-2026-10518, y las dos de severidad baja son CVE-2026-4523 y CVE-2026-92628. En ninguno de los once casos consta explotación conocida.
Versiones afectadas y cómo corregir la exposición
El parque afectado es amplio: GitLab Community Edition (CE) y Enterprise Edition (EE) en versiones desde la 13.11 hasta la 19.2.6, en las ramas 19.3 anteriores a la 19.3.3 y en las 19.4 anteriores a la 19.4.1. La versión concreta que queda expuesta depende de cada vulnerabilidad, por lo que la recomendación del organismo es revisar la rama instalada antes de decidir la actualización.
La solución es única y directa: actualizar a GitLab 19.2.7 o posterior, 19.3.3 o posterior y 19.4.1 o posterior, según la línea de versiones en uso. GitLab ya opera sobre una versión corregida en su propia infraestructura y ha publicado la correspondiente Critical Patch Release con los tres parches. Los clientes de GitLab Dedicated no necesitan realizar ninguna acción, porque trabajan sobre una plataforma gestionada y ya actualizada.
El panorama de la ciberseguridad
El aviso ilustra una tendencia sostenida: la superficie de ataque ya no está solo en los servidores de producción, sino en las herramientas con las que se construye el software. GitLab es una de las plataformas de repositorio de código e integración continua más extendidas entre empresas tecnológicas, administraciones públicas y equipos de desarrollo internos, de modo que un fallo en su analizador de expresiones regulares alcanza, por definición, a cualquier entidad que ejecute pipelines de CI/CD.
En ese escenario, el trabajo preventivo del INCIBE-CERT resulta determinante. El organismo mantiene un flujo continuado de avisos de alerta temprana y coordina la respuesta con los fabricantes antes de publicar los detalles técnicos, lo que permite corregir la exposición con antelación. En este caso, la combinación de factores es favorable: ninguno de los once fallos registra explotación confirmada, los parches están disponibles desde el mismo día del aviso y el propio fabricante ya trabaja sobre versiones corregidas.
La proyección es clara. El aviso permanece activo y el INCIBE-CERT actualizará su contenido si aparecen nuevos indicadores de explotación o si se detectan campañas dirigidas contra instalaciones sin actualizar. Las unidades de ciberdelincuencia de la Policía Nacional y la Guardia Civil mantienen su colaboración con el organismo en el seguimiento de incidentes, y la recomendación institucional no varía: aplicar la actualización antes de que un fallo de este tipo deje de ser una brecha teórica.

