Improper Authorization in GitLab Enterprise Edition and Gitlab Community Edition - CVE-2026-8667
Published: August 13, 2026
Vulnerability details
The vulnerability allows a remote user to modify certain package registry metadata without required maintainer-level permissions.
The vulnerability exists due to improper access control in npm dist-tags endpoint when handling requests to modify package registry metadata. A remote user can send a crafted request to modify certain package registry metadata without required maintainer-level permissions.
The issue affects users with developer role.
Affected software
Gitlab Community Edition
How to mitigate CVE-2026-8667
Gitlab Community Edition - addressed in versions 19.0.6, 19.1.4, 19.2.2