[TLP:CLEAR] GitLab opravuje 13 zranitelností
GitLab verzemi 19.2.1, 19.1.3, 19.0.5 opravuje 13 zranitelností v produktech GitLab Community Edition (CE) a GitLab Enterprise Edition (EE) [1]. Nejzávažnější zranitelnosti jsou uvedené níže.
Autentizovanému vzdálenému útočníkovi s rolí Developer je kvůli nedostatečnému řízení přístupu při zpracování interních požadavků v komponentě Workhorse za určitých podmínek umožněno neoprávněně přistupovat k potenciálně citlivým informacím [1][2].
Zranitelnost se nachází v produktech:
- GitLab CE ve verzích (>=10.1.0 AND <19.0.5) OR (>= 19.1.0 AND < 19.1.3) OR (>= 19.2.0 AND < 19.2.1)
- GitLab EE ve verzích (>=10.1.0 AND <19.0.5) OR (>= 19.1.0 AND < 19.1.3) OR (>= 19.2.0 AND < 19.2.1)
CVSS: CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:C/C:H/I:H/A:H
Více informací:
Autentizovanému vzdálenému útočníkovi je v důsledku nedostatečné validace uživatelských atributů při zpracování vstupů v API pro plánování pipeline za určitých podmínek umožněno upravit CI/CD konfiguraci jiného uživatele [1][3].
Zranitelnost se nachází v produktech:
- GitLab CE ve verzích (>=18.0 AND <19.0.5) OR (>=19.1 AND <19.1.3) OR (>=19.2 AND <19.2.1)
- GitLab EE ve verzích (>=18.0 AND <19.0.5) OR (>=19.1 AND <19.1.3) OR (>=19.2 AND <19.2.1)
CVSS: CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:C/C:H/I:H/A:L
Více informací:
Neautentizovanému vzdálenému útočníkovi je v důsledku nedostatečného omezování prostředků při zpracování diskusí u Merge Request za určitých podmínek umožněno vyvolat DoS [1][4].
Zranitelnost se nachází v produktech:
- GitLab CE ve verzích (>=11.8 AND <19.0.5) OR (>=19.1 AND <19.1.3) OR (>=19.2 AND <19.2.1)
- GitLab EE ve verzích (>=11.8 AND <19.0.5) OR (>=19.1 AND <19.1.3) OR (>=19.2 AND <19.2.1)
CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Více informací:
Odkazy
Za CESNET-CERTS Táňa Macháčková dne 31. 7. 2026.