VENCERT // SISTEMA NACIONAL DE GESTIÓN DE INCIDENTES TELEMÁTICOS
🔴 Crítica VENCERT-2026-055 CVE-2026-19478

Ejecución Remota de Código (RCE) en GitLab

Publicado: Aug. 19, 2026  ·  Estado: Resuelta

Sistemas Afectados

Despliegues de GitLab Community Edition (CE) y Enterprise Edition (EE): • GitLab CE/EE: Versiones vulnerables anteriores a los parches de seguridad de la versión correspondiente.

Descripción

Un atacante auténticado o remoto (según la configuración del entorno) puede enviar solicitudes HTTP especialmente diseñadas o subir archivos de configuración de canalización (pipeline) manipulados a través de la interfaz web o API. Al ser procesados por los ejecutores o el motor de backend de GitLab, el sistema no restringe adecuadamente las cadenas inyectadas, lo que permite la ejecución arbitraria de comandos en el servidor subyacente con los privilegios de la aplicación, facilitando la toma de control del sistema o la extracción de credenciales sensibles.

Recomendaciones

Se insta a los administradores de sistemas y equipos DevSecOps a actualizar de forma inmediata sus instancias de GitLab CE/EE a la versión parcheada más reciente provista por el fabricante. Como medidas temporales de mitigación y hardening:

1. Restringir el acceso a la consola de administración y las APIs de GitLab a través de redes privadas o segmentación mediante cortafuegos.

2. Aplicar el principio de menor privilegio en los tokens de acceso de la API y restringir los permisos de creación de canalizaciones (CI/CD pipelines) para usuarios externos o invitados.

Información de la Alerta

Código:
VENCERT-2026-055
Severidad:
🔴 Crítica
Estado:
Resuelta
CVE:
CVE-2026-19478
Publicado:
Aug. 19, 2026
Volver a Alertas