Cross-site scripting in Gitlab Community Edition and GitLab Enterprise Edition - CVE-2026-7481

 

Cross-site scripting in Gitlab Community Edition and GitLab Enterprise Edition - CVE-2026-7481

Published: May 18, 2026


Vulnerability identifier: #VU131665
CSH Severity: Low
CVSS v4: 5.1 [CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:P/VC:N/VI:N/VA:N/SC:L/SI:L/SA:N]
CVE-ID: CVE-2026-7481
CWE-ID: CWE-79
Exploitation vector: Remote access
Exploit availability: No public exploit available

Vulnerability details

The vulnerability allows a remote user to execute arbitrary JavaScript in other users' browsers.

The vulnerability exists due to improper input sanitization in analytics dashboard chart rendering when rendering crafted analytics dashboard content. A remote user can inject crafted script content to execute arbitrary JavaScript in other users' browsers.

User interaction is required to view the crafted content.


Affected software

Gitlab Community Edition
GitLab Enterprise Edition

How to mitigate CVE-2026-7481

Install security update from vendor's website.

Gitlab Community Edition - addressed in versions 18.9.7, 18.10.6, 18.11.3
GitLab Enterprise Edition - addressed in versions 18.9.7, 18.10.6, 18.11.3

External References

Related Security Bulletins