Вход на сайт

Просмотр новости

Найдите то, что Вас интересует

Sicherheitslücken: GitLab-Server sind für Schadcode-Attacken anfällig

Дата публикации: 25-09-2026 08:55:00

Die GitLab-Entwickler raten zur zügigen Installation der jüngst veröffentlichten Sicherheitsupdates.

Основное содержимое страницы с новостью.

Die Versionsverwaltungsplattform GitLab für Softwareprojekte ist über mehrere Sicherheitslücken angreifbar. Im schlimmsten Fall können Angreifer Systeme mit Schadcode kompromittieren. Dafür benötigen sie bei den beiden schwerwiegendsten Lücken allerdings ein Benutzerkonto. Noch gibt es keine Berichte, dass Angreifer Systeme attackieren.

Sicherheitsprobleme

Wie aus einer Warnmeldung hervorgeht, haben die Entwickler in den Ausgaben 19.4.1, 19.3.3 und 19.2.7 von GitLab Community Edition und Enterprise Edition insgesamt elf Schwachstellen geschlossen. Die Updates richten sich an Betreiber selbst verwalteter GitLab-Installationen. GitLab.com läuft nach Angaben der Entwickler bereits mit einer abgesicherten Version. Kunden von GitLab Dedicated müssen nicht selbst tätig werden.

Von den elf Schwachstellen gelten zwei als „kritisch“ (CVE-2026-89078, CVE-2026-93577). In beiden Fällen können angemeldete Nutzer einen speziell gestalteten regulären Ausdruck in einer CI/CD-Konfiguration ausnutzen, um unter bestimmten Bedingungen beliebigen Code auf dem GitLab-Server auszuführen. Ursache ist bei der ersten Lücke ein Speicherfehler beim Parsen des Ausdrucks, bei der zweiten ein Integer-Überlauf beim Kompilieren.

Zwei weitere Lücken (CVE-2026-84739, CVE-2026-92470) sind mit dem Bedrohungsgrad „hoch“ eingestuft. Im ersten Fall können angemeldete Angreifer im Zuge einer XSS-Attacke JavaScript im Browser von Opfern ausführen. Angriffspunkt ist die Anzeige von Änderungen an Merge-Requests. Im zweiten Fall sind Zugriffe auf eigentlich geschützte Werte von CI/CD-Variablen möglich. Diese Schwachstelle betrifft die Enterprise Edition und hängt mit der Fehleranalyse von Jobs über GitLab Duo AI zusammen.

Die übrigen sieben Schwachstellen betreffen unter anderem Berechtigungsprüfungen und den Zugriff auf vertrauliche Inhalte. So könnte eine der Lücken dazu führen, dass Inhalte von CI/CD-Jobprotokollen ohne Anmeldung lesbar sind. Zusätzlich haben die Entwickler einige Bugs beseitigt. In Version 19.2.7 wurde etwa die Dokumentationsseite für Slack-Benachrichtigungen wiederhergestellt.

(des)

Схожие новости

#Наименование новостиТональностьИнформативностьДата публикации
1WordPress-Lücke nur Stunden nach Patch attackiert013.4525-09-2026
2Jetzt updaten! Attacken auf Roundcube-Webmail-Instanzen beobachtet014.7625-09-2026
3Sicherheitspatch gegen Schadcode repariert SolarWinds Observability Self-Hosted024.8224-09-2026
4Уязвимости в LXD, Incus, GitLab, Radicle, ядре Linux, WordPress, OpenVPN, Flatpak, NTFS-3G, FreeRDP, CUPS, Dovecot012.4927-09-2026
5GlobalData: Energy companies need to invest in cybersecurity to prevent supply risks04.7903-08-2026
6Server am Samstagmorgen herunterfahren: Kiteworks warnt Admins vor Zero-Day013.4525-09-2026
7OpenAI informiert „dutzende“ Institutionen über unbefugte KI-Interaktionen021.5426-09-2026
8Developer-Häppchen – Google KI-Abos, GitLab-Lücken und VS-Code-Agenten027.526-09-2026
9Video-Tool VLC: Version 3.0.24 stopft über 130 Sicherheitslecks024.3125-09-2026
10Revolut breach exposes authentication-authorization gap018.8617-09-2026

Классификация: Общество. Схожих патентов: 0. Схожих новостей: 10. Тональность: 0. Информативность: 28.75. Источник: heise.de.