[TLP:CLEAR] GitLab CE/EE opravuje 6 zraniteľností
GitLab verziami 18.6.1, 18.5.3 a 18.4.5 opravuje 6 zraniteľností v produktoch GitLab Community Edition (CE) a Enterprise Edition (EE) [1]. Najzávažnejšie z nich sú uvedené nižšie.
Autentizovaný vzdialený útočník môže zneužiť nesprávnu synchronizáciu pri CI/CD cache, čo môže viesť k eskalácii oprávnení [1].
Zraniteľnosť sa nachádza v produktoch:
- GitLab Community Edition vo verziách (>=18.4 AND <18.4.5) OR (>=18.5 AND <18.5.3) OR (>=18.6 AND <18.6.1)
- GitLab Enterprise Edition vo verziách (>=18.4 AND <18.4.5) OR (>=18.5 AND <18.5.3) OR (>=18.6 AND <18.6.1)
CVSS: CVSS:3.1/AV:N/AC:H/PR:L/UI:R/S:C/C:H/I:H/A:N
Viac informácií:
- CVE-2024-9183 at cve.org, NVD, GitHub, CIRCL.LU, Debian, Ubuntu, Red Hat, SUSE
- CWE-362: Concurrent Execution using Shared Resource with Improper Synchronization ('Race Condition') at cwe.mitre.org
Zraniteľnosť bola verejne oznámená 26. 11. 2025.
Neautentizovaný vzdialený útočník môže zneužiť chybu vo validácii JSON vstupov a zaslaním špeciálne vytvorených požiadaviek vyvolať DoS [1].
Zraniteľnosť sa nachádza v produktoch:
- GitLab Community Edition vo verziách (>=17.10 AND <18.4.5) OR (>=18.5 AND <18.5.3) OR (>=18.6 AND <18.6.1)
- GitLab Enterprise Edition vo verziách (>=17.10 AND <18.4.5) OR (>=18.5 AND <18.5.3) OR (>=18.6 AND <18.6.1)
CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Viac informácií:
- CVE-2025-12571 at cve.org, NVD, GitHub, CIRCL.LU, Debian, Ubuntu, Red Hat, SUSE
- CWE-770: Allocation of Resources Without Limits or Throttling at cwe.mitre.org
Zraniteľnosť bola verejne oznámená 26. 11. 2025.
Neautentizovaný vzdialený útočník môže úpravou hlavičiek počas registrácie účtu obísť overenie a neoprávnene sa pridať k ľubovoľnej organizácii [1].
Zraniteľnosť sa nachádza v produktoch:
- GitLab Community Edition vo verziách (>=18.3 AND <18.4.5) OR (>=18.5 AND <18.5.3) OR (>=18.6 AND <18.6.1)
- GitLab Enterprise Edition vo verziách (>=18.3 AND <18.4.5) OR (>=18.5 AND <18.5.3) OR (>=18.6 AND <18.6.1)
CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:N
Viac informácií:
- CVE-2025-12653 at cve.org, NVD, GitHub, CIRCL.LU, Debian, Ubuntu, Red Hat, SUSE
- CWE-290: Authentication Bypass by Spoofing at cwe.mitre.org
Zraniteľnosť bola verejne oznámená 26. 11. 2025.
Za CESNET-CERTS Henrieta Paločková dňa 5. 12. 2025.