- Products & ServicesProducts & Services
- SolutionsSolutions
- PricingPricing
- CompanyCompany
- ResourcesResources
en
en
As of 09/13/2026, GitLab recorded 60 security vulnerabilities in the last 90 days across 2 products, including 22 rated High or above and 1 known exploited vulnerabilities (KEV) that should be prioritized for immediate remediation.
Over the last 90 days, GitLab had the most security vulnerabilities in the GitLab ecosystem, with 58 vulnerabilities—approximately 96.67% of the provider's total vulnerabilities during this period.
| Vulnerability | Exploitation status | Fix | Affected product | Published | Severity |
|---|---|---|---|---|---|
CVE-2026-85706Improper Limitation of a Pathname to a Restricted Directory ('Path Traversal') in GitLab | Exploitation statusKEV | FixYes | Affected productGitLab | Published09/12/2026 | SeverityCritical |
CVE-2026-87719Deserialization of Untrusted Data in GitLab | Exploitation statusPublic exploit | FixYes | Affected productGitLab | Published09/12/2026 | SeverityCritical |
CVE-2026-4398Authorization Bypass Through User-Controlled Key in GitLab | Exploitation statusPublic exploit | FixYes | Affected productGitLab | Published08/27/2026 | SeverityMedium |
CVE-2026-75871Server-Side Request Forgery (SSRF) in GitLab AI Gateway | Exploitation statusPublic exploit | FixYes | Affected productGitLab AI Gateway | Published08/27/2026 | SeverityHigh |
CVE-2026-19889Server-Side Request Forgery (SSRF) in GitLab AI Gateway | Exploitation statusPublic exploit | FixYes | Affected productGitLab AI Gateway | Published08/27/2026 | SeverityHigh |
CVE-2025-10903Loop with Unreachable Exit Condition ('Infinite Loop') in GitLab | Exploitation statusPublic exploit | FixYes | Affected productGitLab | Published08/26/2026 | SeverityMedium |
CVE-2026-3035Authentication Bypass Using an Alternate Path or Channel in GitLab | Exploitation statusPublic exploit | FixYes | Affected productGitLab | Published08/26/2026 | SeverityMedium |
CVE-2026-7487Access Control Check Implemented After Asset is Accessed in GitLab | Exploitation statusPublic exploit | FixYes | Affected productGitLab | Published08/26/2026 | SeverityLow |
CVE-2026-15387Acceptance of Extraneous Untrusted Data With Trusted Data in GitLab | Exploitation statusPublic exploit | FixYes | Affected productGitLab | Published08/26/2026 | SeverityMedium |
CVE-2026-18252Inclusion of Functionality from Untrusted Control Sphere in GitLab | Exploitation statusPublic exploit | FixYes | Affected productGitLab | Published08/26/2026 | SeverityHigh |
CVE-2026-77801Allocation of Resources Without Limits or Throttling in GitLab | Exploitation statusNot known exploited | FixYes | Affected productGitLab | Published08/26/2026 | SeverityMedium |
CVE-2026-10053Improper Limitation of a Pathname to a Restricted Directory ('Path Traversal') in GitLab | Exploitation statusPublic exploit | FixYes | Affected productGitLab | Published08/23/2026 | SeverityHigh |
CVE-2026-19650Cross-Site Request Forgery (CSRF) in GitLab | Exploitation statusPublic exploit | FixYes | Affected productGitLab | Published08/17/2026 | SeverityHigh |
CVE-2026-19478Improper Control of Generation of Code ('Code Injection') in GitLab | Exploitation statusPublic exploit | FixYes | Affected productGitLab | Published08/17/2026 | SeverityCritical |
CVE-2025-9486Incorrect Privilege Assignment in GitLab | Exploitation statusPublic exploit | FixYes | Affected productGitLab | Published08/12/2026 | SeverityLow |
CVE-2026-4879Missing Authorization in GitLab | Exploitation statusPublic exploit | FixYes | Affected productGitLab | Published08/12/2026 | SeverityMedium |
CVE-2026-6821Missing Authorization in GitLab | Exploitation statusPublic exploit | FixYes | Affected productGitLab | Published08/12/2026 | SeverityMedium |
CVE-2026-15217Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') in GitLab | Exploitation statusPublic exploit | FixYes | Affected productGitLab | Published08/12/2026 | SeverityHigh |
CVE-2026-15216Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') in GitLab | Exploitation statusPublic exploit | FixYes | Affected productGitLab | Published08/12/2026 | SeverityHigh |
CVE-2026-16494Missing Authorization in GitLab | Exploitation statusPublic exploit | FixYes | Affected productGitLab | Published08/12/2026 | SeverityHigh |
CVE-2026-18433Incorrect Authorization in GitLab | Exploitation statusPublic exploit | FixYes | Affected productGitLab | Published08/12/2026 | SeverityMedium |
CVE-2026-19228Authorization Bypass Through User-Controlled Key in GitLab | Exploitation statusNot known exploited | FixYes | Affected productGitLab | Published08/12/2026 | SeverityHigh |
CVE-2026-7427Allocation of Resources Without Limits or Throttling in GitLab | Exploitation statusPublic exploit | FixYes | Affected productGitLab | Published08/12/2026 | SeverityMedium |
CVE-2026-8667Incorrect Authorization in GitLab | Exploitation statusPublic exploit | FixYes | Affected productGitLab | Published08/12/2026 | SeverityMedium |
CVE-2026-15423Incorrect Authorization in GitLab | Exploitation statusPublic exploit | FixYes | Affected productGitLab | Published08/12/2026 | SeverityHigh |
CVE-2026-16627Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') in GitLab | Exploitation statusPublic exploit | FixYes | Affected productGitLab | Published08/12/2026 | SeverityHigh |
CVE-2026-18244Missing Authorization in GitLab | Exploitation statusNot known exploited | FixYes | Affected productGitLab | Published08/12/2026 | SeverityMedium |
CVE-2025-14562Incorrect Authorization in GitLab | Exploitation statusPublic exploit | FixYes | Affected productGitLab | Published07/29/2026 | SeverityLow |
CVE-2026-3093Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') in GitLab | Exploitation statusPublic exploit | FixYes | Affected productGitLab | Published07/29/2026 | SeverityMedium |
CVE-2026-4672Missing Authorization in GitLab | Exploitation statusPublic exploit | FixYes | Affected productGitLab | Published07/29/2026 | SeverityMedium |
CVE-2026-6267Insertion of Sensitive Information Into Sent Data in GitLab | Exploitation statusPublic exploit | FixYes | Affected productGitLab | Published07/29/2026 | SeverityHigh |
CVE-2026-6336Incorrect Authorization in GitLab | Exploitation statusPublic exploit | FixYes | Affected productGitLab | Published07/29/2026 | SeverityMedium |
CVE-2026-12436Improperly Controlled Modification of Dynamically-Determined Object Attributes in GitLab | Exploitation statusPublic exploit | FixYes | Affected productGitLab | Published07/29/2026 | SeverityHigh |
CVE-2026-13113Time-of-check Time-of-use (TOCTOU) Race Condition in GitLab | Exploitation statusNot known exploited | FixYes | Affected productGitLab | Published07/29/2026 | SeverityMedium |
CVE-2026-14341Missing Authorization in GitLab | Exploitation statusPublic exploit | FixYes | Affected productGitLab | Published07/29/2026 | SeverityMedium |
CVE-2026-14351Exposure of Sensitive Information Through Metadata in GitLab | Exploitation statusPublic exploit | FixYes | Affected productGitLab | Published07/29/2026 | SeverityMedium |
CVE-2026-15077Improper Neutralization of Input Used for LLM Prompting in GitLab | Exploitation statusNot known exploited | FixYes | Affected productGitLab | Published07/29/2026 | SeverityMedium |
CVE-2026-15831Generation of Incorrect Security Tokens in GitLab | Exploitation statusNot known exploited | FixYes | Affected productGitLab | Published07/29/2026 | SeverityMedium |
CVE-2026-15975Allocation of Resources Without Limits or Throttling in GitLab | Exploitation statusNot known exploited | FixYes | Affected productGitLab | Published07/29/2026 | SeverityHigh |
CVE-2026-16553Insufficiently Protected Credentials in GitLab | Exploitation statusNot known exploited | FixYes | Affected productGitLab | Published07/29/2026 | SeverityMedium |
CVE-2025-12506Use of Incorrectly-Resolved Name or Reference in GitLab | Exploitation statusPublic exploit | FixYes | Affected productGitLab | Published07/08/2026 | SeverityLow |
CVE-2026-6352Incorrect Authorization in GitLab | Exploitation statusPublic exploit | FixYes | Affected productGitLab | Published07/08/2026 | SeverityLow |
CVE-2026-6896Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') in GitLab | Exploitation statusPublic exploit | FixYes | Affected productGitLab | Published07/08/2026 | SeverityHigh |
CVE-2026-7492Missing Authorization in GitLab | Exploitation statusPublic exploit | FixYes | Affected productGitLab | Published07/08/2026 | SeverityMedium |
CVE-2026-8472Missing Authorization in GitLab | Exploitation statusPublic exploit | FixYes | Affected productGitLab | Published07/08/2026 | SeverityMedium |
CVE-2026-11827Insufficiently Protected Credentials in GitLab | Exploitation statusPublic exploit | FixYes | Affected productGitLab | Published07/08/2026 | SeverityMedium |
CVE-2026-13151 | Exploitation statusNot confirmed | FixNot confirmed | Affected productNot confirmed | Published07/08/2026 | SeverityUnknown |
CVE-2026-13320Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') in GitLab | Exploitation statusPublic exploit | FixYes | Affected productGitLab | Published07/08/2026 | SeverityHigh |
CVE-2026-10086Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') in GitLab | Exploitation statusPublic exploit | FixYes | Affected productGitLab | Published06/25/2026 | SeverityHigh |
CVE-2026-0934Incorrect Authorization in GitLab | Exploitation statusPublic exploit | FixYes | Affected productGitLab | Published06/25/2026 | SeverityLow |
CVE-2026-1606Improper Control of Generation of Code ('Code Injection') in GitLab | Exploitation statusPublic exploit | FixYes | Affected productGitLab | Published06/25/2026 | SeverityMedium |
CVE-2026-2238Missing Authorization in GitLab | Exploitation statusPublic exploit | FixYes | Affected productGitLab | Published06/25/2026 | SeverityMedium |
CVE-2026-3176Missing Authorization in GitLab | Exploitation statusPublic exploit | FixYes | Affected productGitLab | Published06/25/2026 | SeverityLow |
CVE-2026-5309Authorization Bypass Through User-Controlled Key in GitLab | Exploitation statusPublic exploit | FixYes | Affected productGitLab | Published06/25/2026 | SeverityMedium |
CVE-2026-5796Incorrect Authorization in GitLab | Exploitation statusPublic exploit | FixYes | Affected productGitLab | Published06/25/2026 | SeverityMedium |
CVE-2026-5952Incorrect Authorization in GitLab | Exploitation statusPublic exploit | FixYes | Affected productGitLab | Published06/25/2026 | SeverityMedium |
CVE-2026-8330Insertion of Sensitive Information into Log File in GitLab | Exploitation statusNot known exploited | FixYes | Affected productGitLab | Published06/25/2026 | SeverityMedium |
CVE-2026-10712Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') in GitLab | Exploitation statusPublic exploit | FixYes | Affected productGitLab | Published06/25/2026 | SeverityHigh |
CVE-2026-11379Incorrect Authorization in GitLab | Exploitation statusNot known exploited | FixYes | Affected productGitLab | Published06/25/2026 | SeverityMedium |
CVE-2026-12053Insertion of Sensitive Information into Log File in GitLab | Exploitation statusPublic exploit | FixYes | Affected productGitLab | Published06/25/2026 | SeverityHigh |
CVE-2026-12635Reliance on Reverse DNS Resolution for a Security-Critical Action in GitLab | Exploitation statusNot known exploited | FixYes | Affected productGitLab | Published06/25/2026 | SeverityInformational |
CVE-2026-1500Allocation of Resources Without Limits or Throttling in GitLab | Exploitation statusPublic exploit | FixYes | Affected productGitLab | Published06/11/2026 | SeverityMedium |
CVE-2026-3553Incorrect Authorization in GitLab | Exploitation statusPublic exploit | FixYes | Affected productGitLab | Published06/11/2026 | SeverityLow |
CVE-2026-6269Incorrect Authorization in GitLab | Exploitation statusPublic exploit | FixYes | Affected productGitLab | Published06/11/2026 | SeverityMedium |
CVE-2026-6277Incorrect Authorization in GitLab | Exploitation statusPublic exploit | FixYes | Affected productGitLab | Published06/11/2026 | SeverityMedium |
CVE-2026-6552 | Exploitation statusNot confirmed | FixNot confirmed | Affected productNot confirmed | Published06/11/2026 | SeverityUnknown |
CVE-2026-6976Authorization Bypass Through User-Controlled Key in GitLab | Exploitation statusPublic exploit | FixYes | Affected productGitLab | Published06/11/2026 | SeverityLow |
CVE-2026-7250Allocation of Resources Without Limits or Throttling in GitLab | Exploitation statusPublic exploit | FixYes | Affected productGitLab | Published06/11/2026 | SeverityHigh |
CVE-2026-8589Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') in GitLab | Exploitation statusPublic exploit | FixYes | Affected productGitLab | Published06/11/2026 | SeverityHigh |
CVE-2026-9204Server-Side Request Forgery (SSRF) in GitLab | Exploitation statusNot known exploited | FixYes | Affected productGitLab | Published06/11/2026 | SeverityMedium |
CVE-2026-9694Improper Neutralization of Substitution Characters in GitLab | Exploitation statusPublic exploit | FixYes | Affected productGitLab | Published06/11/2026 | SeverityLow |
CVE-2026-10087Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') in GitLab | Exploitation statusPublic exploit | FixYes | Affected productGitLab | Published06/11/2026 | SeverityHigh |
CVE-2026-10733Improper Restriction of Rendered UI Layers or Frames in GitLab | Exploitation statusNot known exploited | FixYes | Affected productGitLab | Published06/11/2026 | SeverityMedium |
CVE-2026-9807Incorrect Authorization in GitLab | Exploitation statusPublic exploit | FixYes | Affected productGitLab | Published05/28/2026 | SeverityMedium |
CVE-2026-1402Allocation of Resources Without Limits or Throttling in GitLab | Exploitation statusPublic exploit | FixYes | Affected productGitLab | Published05/27/2026 | SeverityMedium |
CVE-2026-2601Missing Authorization in GitLab | Exploitation statusPublic exploit | FixYes | Affected productGitLab | Published05/27/2026 | SeverityMedium |
CVE-2026-4868Authorization Bypass Through User-Controlled Key in GitLab | Exploitation statusPublic exploit | FixYes | Affected productGitLab | Published05/27/2026 | SeverityHigh |
CVE-2026-5296Missing Authorization in GitLab | Exploitation statusPublic exploit | FixYes | Affected productGitLab | Published05/27/2026 | SeverityMedium |
CVE-2026-6713Incorrect Authorization in GitLab | Exploitation statusPublic exploit | FixYes | Affected productGitLab | Published05/27/2026 | SeverityMedium |
CVE-2026-8716Use of Incorrectly-Resolved Name or Reference in GitLab | Exploitation statusNot known exploited | FixYes | Affected productGitLab | Published05/27/2026 | SeverityMedium |
CVE-2025-12669Improper Control of Generation of Code ('Code Injection') in GitLab | Exploitation statusPublic exploit | FixYes | Affected productGitLab | Published05/14/2026 | SeverityMedium |
CVE-2025-13874Authorization Bypass Through User-Controlled Key in GitLab | Exploitation statusPublic exploit | FixYes | Affected productGitLab | Published05/14/2026 | SeverityMedium |
CVE-2025-14869Improper Validation of Specified Quantity in Input in GitLab | Exploitation statusPublic exploit | FixYes | Affected productGitLab | Published05/14/2026 | SeverityHigh |
CVE-2025-14870Allocation of Resources Without Limits or Throttling in GitLab | Exploitation statusPublic exploit | FixYes | Affected productGitLab | Published05/14/2026 | SeverityHigh |
CVE-2026-1184Deserialization of Untrusted Data in GitLab | Exploitation statusPublic exploit | FixYes | Affected productGitLab | Published05/14/2026 | SeverityMedium |
CVE-2026-1322Business Logic Errors in GitLab | Exploitation statusPublic exploit | FixYes | Affected productGitLab | Published05/14/2026 | SeverityMedium |
CVE-2026-1338Authorization Bypass Through User-Controlled Key in GitLab | Exploitation statusPublic exploit | FixYes | Affected productGitLab | Published05/14/2026 | SeverityMedium |
CVE-2026-1659Allocation of Resources Without Limits or Throttling in GitLab | Exploitation statusPublic exploit | FixYes | Affected productGitLab | Published05/14/2026 | SeverityHigh |
CVE-2026-2900Missing Authorization in GitLab | Exploitation statusPublic exploit | FixYes | Affected productGitLab | Published05/14/2026 | SeverityLow |
CVE-2026-3073Authorization Bypass Through User-Controlled Key in GitLab | Exploitation statusPublic exploit | FixYes | Affected productGitLab | Published05/14/2026 | SeverityMedium |
CVE-2026-3074Authorization Bypass Through User-Controlled Key in GitLab | Exploitation statusPublic exploit | FixYes | Affected productGitLab | Published05/14/2026 | SeverityMedium |
CVE-2026-3160Unintended Proxy or Intermediary ('Confused Deputy') in GitLab | Exploitation statusPublic exploit | FixYes | Affected productGitLab | Published05/14/2026 | SeverityMedium |
CVE-2026-3607Access Control Check Implemented After Asset is Accessed in GitLab | Exploitation statusPublic exploit | FixYes | Affected productGitLab | Published05/14/2026 | SeverityMedium |
CVE-2026-4524Authentication Bypass Using an Alternate Path or Channel in GitLab | Exploitation statusPublic exploit | FixYes | Affected productGitLab | Published05/14/2026 | SeverityMedium |
CVE-2026-4527Cross-Site Request Forgery (CSRF) in GitLab | Exploitation statusPublic exploit | FixYes | Affected productGitLab | Published05/14/2026 | SeverityMedium |
CVE-2026-6063Authorization Bypass Through User-Controlled Key in GitLab | Exploitation statusPublic exploit | FixYes | Affected productGitLab | Published05/14/2026 | SeverityMedium |
CVE-2026-6073Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') in GitLab | Exploitation statusPublic exploit | FixYes | Affected productGitLab | Published05/14/2026 | SeverityHigh |
CVE-2026-6335Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') in GitLab | Exploitation statusPublic exploit | FixYes | Affected productGitLab | Published05/14/2026 | SeverityMedium |
CVE-2026-6883Missing Authorization in GitLab | Exploitation statusNot known exploited | FixYes | Affected productGitLab | Published05/14/2026 | SeverityLow |
CVE-2026-7377Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') in GitLab | Exploitation statusPublic exploit | FixYes | Affected productGitLab | Published05/14/2026 | SeverityHigh |
CyStack VulnScan continuously discovers assets, validates vulnerabilities, and helps security teams prioritize remediation across the organization.
Explore CyStack VulnScan