Actualidad empresarial BlackHold News
Buscar en BlackHold News
Código y seguridad en una plataforma de desarrollo empresarial

GitLab lanza un parche crítico por dos fallos CVSS 9,9: qué deben hacer las empresas con servidores propios

Las empresas que administran su propia instalación de GitLab deberían revisar de inmediato la versión desplegada. GitLab publicó el 23 de septiembre las versiones 19.4.1, 19.3.3 y 19.2.7 de Community Edition y Enterprise Edition para corregir varias vulnerabilidades, incluidas dos calificadas como críticas con una puntuación CVSS de 9,9. La compañía recomienda actualizar inmediatamente las instalaciones autogestionadas afectadas.

Dos fallos críticos pueden permitir ejecución de código

La primera vulnerabilidad, CVE-2026-89078, afecta al analizador de expresiones regulares y puede permitir a un usuario autenticado ejecutar código arbitrario en el servidor mediante una configuración CI/CD especialmente manipulada. La segunda, CVE-2026-93577, afecta al compilador de expresiones regulares y presenta un riesgo equivalente.

Ambas afectan a las ramas 19.2, 19.3 y 19.4 anteriores a las versiones corregidas. GitLab también ha solucionado un fallo XSS de severidad alta en el visor de diferencias de merge requests y otro problema de autorización relacionado con la función de resolución de incidencias de Duo AI.

Quién tiene que actuar

El aviso se dirige especialmente a organizaciones con GitLab self-managed. GitLab.com ya ejecuta una versión corregida y los clientes de GitLab Dedicated no necesitan realizar ninguna acción específica por este parche.

En una pyme tecnológica, agencia de desarrollo o departamento interno de IT, GitLab puede almacenar código fuente, variables de CI/CD, credenciales de despliegue y acceso a infraestructura. Por eso, un fallo que permita ejecución de código o exposición de variables puede tener un impacto mucho mayor que el de una aplicación aislada.

Actualizar requiere planificar el posible tiempo de parada

La actualización incluye migraciones de base de datos. GitLab advierte de que las instalaciones de un solo nodo tendrán tiempo de parada durante el proceso, mientras que las arquitecturas multinodo pueden aplicar procedimientos de actualización sin interrupción si están correctamente preparadas.

Antes de actualizar conviene verificar copia de seguridad, versión actual, compatibilidad de runners, integraciones y ventana de mantenimiento. Después, la empresa debería revisar logs, pipelines recientes y accesos anómalos, especialmente si la instalación llevaba tiempo en una versión vulnerable.

Más recursos de ciberseguridad para empresas

También puedes revisar las ayudas de ciberseguridad industrial para pymes, los fallos detectados en software de retail, los nuevos controles de acceso de ChatGPT Business, qué documentación debe conservar una empresa, cómo integrar CRM y facturación y las claves de un software integral para autónomos.

Fotografía: Muhammed Ensar / Pexels.

Scroll al inicio