Cross-site scripting in GitLab Enterprise Edition and Gitlab Community Edition - CVE-2026-3093
Published: July 29, 2026 / Updated: July 30, 2026
GitLab Enterprise Edition
Gitlab Community Edition
Detailed vulnerability description
The vulnerability allows a remote attacker to execute arbitrary JavaScript in another user's browser.
The vulnerability exists due to cross-site scripting in paginated views when a victim visits a crafted URL. A remote attacker can send a crafted URL to execute arbitrary JavaScript in another user's browser.
User interaction is required for the victim to open the crafted URL.