[TLP:CLEAR] GitLab CE/EE opravuje 10 zranitelností
GitLab verzemi 18.4.1, 18.3.3 a 18.2.7 opravuje 10 zranitelností v produktech GitLab Community Edition (CE) a Enterprise Edition (EE). Nejzávažnější jsou popsány níže, úplný seznam naleznete na [1].
Autentizovanému vzdálenému útočníkovi je v GitLab CE/EE za určitých podmínek umožněno vykonat XSS útok [1].
Zranitelnost se nachází v produktech:
- GitLab Community Edition ve verzích (>=14.10 AND <18.2.7) OR (>=18.3 AND <18.3.3) OR (>=18.4 AND <18.4.1)
- GitLab Enterprise Edition ve verzích (>=14.10 AND <18.2.7) OR (>=18.3 AND <18.3.3) OR (>=18.4 AND <18.4.1)
CVSS: CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:N
Více informací:
- CVE-2025-9642 at cve.org, NVD, GitHub, CIRCL.LU, Debian, Ubuntu, Red Hat, SUSE
- CWE-79: Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') at cwe.mitre.org
Zranitelnost byla veřejně oznámena 25. 9. 2025.
Neautentizovanému vzdálenému útočníkovi je v GitLab CE/EE prostřednictvím zaslání speciálně vytvořených JSON souborů umožněno vykonat DoS útok [1].
Zranitelnost se nachází v produktech:
- GitLab Community Edition ve verzích (<18.2.7) OR (>=18.3 AND <18.3.3) OR (>=18.4 AND <18.4.1)
- GitLab Enterprise Edition ve verzích (<18.2.7) OR (>=18.3 AND <18.3.3) OR (>=18.4 AND <18.4.1)
CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Více informací:
- CVE-2025-10858 at cve.org, NVD, GitHub, CIRCL.LU, Debian, Ubuntu, Red Hat, SUSE
- CWE-770: Allocation of Resources Without Limits or Throttling at cwe.mitre.org
Zranitelnost byla veřejně oznámena 25. 9. 2025.
Neautentizovanému vzdálenému útočníkovi je v GitLab CE/EE umožněno obejít limity složitosti dotazů a vykonat DoS útok [1].
Zranitelnost se nachází v produktech:
- GitLab Community Edition ve verzích (>=11.10 AND <18.2.7) OR (>=18.3 AND <18.3.3) OR (>=18.4 AND <18.4.1)
- GitLab Enterprise Edition ve verzích (>=11.10 AND <18.2.7) OR (>=18.3 AND <18.3.3) OR (>=18.4 AND <18.4.1)
CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Více informací:
- CVE-2025-8014 at cve.org, NVD, GitHub, CIRCL.LU, Debian, Ubuntu, Red Hat, SUSE
- CWE-770: Allocation of Resources Without Limits or Throttling at cwe.mitre.org
Zranitelnost byla veřejně oznámena 25. 9. 2025.
Autentizovanému vzdálenému útočníkovi s nízkými oprávněními je v GitLab CE/EE umožněno přistupovat k citlivým informacím uloženým v konfiguracích virtuálního registru [1].
Zranitelnost se nachází v produktech:
- GitLab Community Edition ve verzích (>=14.10 AND <18.2.7) OR (>=18.3 AND <18.3.3) OR (>=18.4 AND <18.4.1)
- GitLab Enterprise Edition ve verzích (>=14.10 AND <18.2.7) OR (>=18.3 AND <18.3.3) OR (>=18.4 AND <18.4.1)
CVSS: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N
Více informací:
- CVE-2025-9958 at cve.org, NVD, GitHub, CIRCL.LU, Debian, Ubuntu, Red Hat, SUSE
- CWE-201: Insertion of Sensitive Information Into Sent Data at cwe.mitre.org
Zranitelnost byla veřejně oznámena 25. 9. 2025.
Autentizovanému vzdálenému útočníkovi s oprávněními správy skupin je v GitLab EE umožněno zvýšit svá oprávnění a získat přístup k dalším funkcím systému [1].
Zranitelnost se nachází v produktu GitLab EE ve verzích (>=16.6 AND <18.2.7) OR (>=18.3 AND <18.3.3) OR (>=18.4 AND <18.4.1).
CVSS: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:N
Více informací:
- CVE-2025-7691 at cve.org, NVD, GitHub, CIRCL.LU, Debian, Ubuntu, Red Hat, SUSE
- CWE-267: Privilege Defined With Unsafe Actions at cwe.mitre.org
Zranitelnost byla veřejně oznámena 25. 9. 2025.
Autentizovanému vzdálenému útočníkovi je v GitLab CE/EE prostřednictvím konkrétních GraphQL dotazů umožněno vykonat DoS útok [1].
Zranitelnost se nachází v produktech:
- GitLab Community Edition ve verzích (>=17.2 AND <18.2.7) OR (>=18.3 AND <18.3.3) OR (>=18.4 AND <18.4.1)
- GitLab Enterprise Edition ve verzích (>=17.2 AND <18.2.7) OR (>=18.3 AND <18.3.3) OR (>=18.4 AND <18.4.1)
CVSS: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:L
Více informací:
- CVE-2025-11042 at cve.org, NVD, GitHub, CIRCL.LU, Debian, Ubuntu, Red Hat, SUSE
- CWE-770: Allocation of Resources Without Limits or Throttling at cwe.mitre.org
Zranitelnost byla veřejně oznámena 25. 9. 2025.
Za CESNET-CERTS Michaela Jarošová dne 30. 9. 2025.