Critical GitLab Bugs Let Attackers Execute Code Through Malicious CI/CD Regex
2026/09/25 CyberSecurityNews — GitLab は、2件の重大な脆弱性 CVE-2026-89078/CVE-2026-93577 を修正する緊急セキュリティ・アップデートをリリースした。これらの脆弱性を悪用する認証済みの攻撃者は、CI/CD 設定に細工した正規表現を組み込み、脆弱な GitLab サーバ上で任意のコードを実行する可能性がある。これらの脆弱性は、GitLab Community Edition (CE)/Enterprise Edition (EE) の利用環境に影響する。GitLab は、2026年9月23日時点で修正版 19.4.1/19.3.3/19.2.7 をリリースしており、セルフマネージド・インスタンスの管理者に対して速やかなアップグレードを求めている。なお、すでに GitLab.com には修正版が適用されており、GitLab Dedicated の利用者に追加の対応は不要である。

コード実行につながる 2件の脆弱性
1件目の脆弱性 CVE-2026-89078 は、GitLab の正規表現パーサに存在するダブルフリーの欠陥である。特定の条件下において、認証済みのユーザーが CI/CD 設定を通じて細工した正規表現を送信することで、GitLab サーバ上でメモリ破損を引き起こす可能性がある。
ダブルフリーとは、ソフトウェアが同じメモリ領域を複数回解放した場合に発生する問題である。これを悪用する攻撃者は、プログラムの実行制御の改変/サービスのクラッシュ/攻撃者が制御するコードの実行を引き起こす場合がある。GitLab は、この脆弱性を CVSS 9.9 (Critical) と評価しており、研究者 joaxcar が GitLab の HackerOne バグ・バウンティ・プログラムを通じて報告したものである。
2件目の脆弱性 CVE-2026-93577 は、正規表現コンパイラに存在する整数オーバーフローの欠陥である。整数オーバーフローとは、プログラムで扱える整数の上限を超える値が計算された際に発生する欠陥であり、この脆弱性では、CI/CD 設定に埋め込まれた悪意ある正規表現がコンパイル時にエラーを引き起こし、GitLab サーバ上での任意のコード実行に至る可能性がある。
GitLab は、この脆弱性を CVSS 9.9 と評価しており、攻撃の複雑性を低く、機密性/完全性/可用性への影響を重大と評価している。ダブルフリーの脆弱性とは異なり、こちらの脆弱性では、可用性への影響も High とされている。
GitLab CE/EE 19.2 以降に影響する 2件の重大な脆弱性は、セキュリティ・パッチで修正された。影響を受けるのは、GitLab 19.2 系の 19.2.7 未満、19.3 系の 19.3.3 未満、および 19.4 系の 19.4.1 未満である。
この攻撃には認証が必要であり、GitLab アカウントを保有する攻撃者が対象となるが、多くの GitLab 環境では、開発者、請負業者、外部の共同作業者、CI/CD ユーザーもアカウントを保有している。そのため、低権限のアカウントが GitLab アプリケーション・サーバ自体への侵入経路となる可能性がある。したがって、認証が必要であることを理由に、パッチ適用の緊急性が低下するわけではない。
GitLab サーバにはソースコード、CI/CD シークレット、導入用の認証情報、プロジェクト変数、アクセストークンが保存されていることが多く、サーバ上でのコード実行を許すと、重大なサプライチェーン・リスクにつながる可能性がある。サーバを制御した攻撃者は、プライベート・リポジトリへのアクセス/パイプラインのシークレットの窃取/ビルドロジックの改変/接続された開発インフラへの攻撃を試みる可能性がある。
GitLab のパッチ・リリースでは、Merge Request の差分ビューアに存在する高深刻度の XSS 脆弱性 CVE-2026-84739 (CVSS 8.7) も修正された。この脆弱性を悪用する認証済みのユーザーは、他のユーザーのブラウザ上で、当該ユーザーのセッションを利用して JavaScript を実行する可能性がある。
さらに、GitLab は、GitLab EE の Duo AI におけるジョブのトラブルシューティング機能に影響する高深刻度の脆弱性 CVE-2026-92470 も修正しており、認可チェックの欠如により、認証済みのユーザーがデバッグ・モードのジョブ・トレースを通じて、機密性の高い CI/CD 変数の値にアクセスする可能性がある。
GitLab の管理者は、セルフマネージドの CE/EE 環境を可能な限り早く 19.4.1/19.3.3/19.2.7 へアップグレードする必要がある。アップデートにはデータベースの移行処理が含まれるため、シングルノード環境では移行完了までのダウンタイムを見込む必要がある一方、マルチノード環境では、必要に応じて GitLab のゼロダウンタイム・アップグレード手順を利用できる。
セキュリティチームには、最近の CI/CD 設定変更、特に “.gitlab-ci.yml” ファイル内で新たに追加/変更された正規表現の調査が推奨される。あわせて、GitLab の監査イベント、管理者の操作履歴、異常な Runner の動作、予期しないパイプラインの変更、CI/CD 変数へのアクセス状況を確認することで、パッチ適用前後の不正利用の痕跡を特定できる場合がある。
GitLab の CI/CD 設定処理において、重大な脆弱性 CVE-2026-89078/CVE-2026-93577 が発見されました。CI/CD パイプライン内で使用される正規表現の解析処理に起因し、認証されたユーザーによって悪意ある定義が投入される状況が背景にあります。これにより、サーバ上での任意のコード実行/システム停止/機密情報の漏洩などの影響を受ける恐れがあります。対応策として、セルフマネージド環境の修正版へのアップデート/CI/CD 設定ファイル内の正規表現の点検/監査ログによる不正利用痕跡の確認が求められます。
You must be logged in to post a comment.