[TLP:CLEAR] GitLab CE/EE opravuje 5 zranitelností

GitLab verzemi 18.8.2, 18.7.2 a 18.6.4 opravuje 5 zranitelností v produktech GitLab Community Edition (CE) a Enterprise Edition (EE) [1].

GitLab CE/EE - DoS (CVE-2025-13927)
CVSS 7.5 (High)

Neautentizovanému vzdálenému útočníkovi je zasíláním speciálně upravených požadavků s poškozenými autentizačními údaji umožněno vykonat útok DoS [1].

Zranitelnost se nachází v produktech:

  • GitLab Community Edition ve verzích >=11.9 AND <18.6.4 AND >=18.7 AND <18.7.2 AND >=18.8 AND <18.8.2
  • GitLab Enterprise Edition ve verzích >=11.9 AND <18.6.4 AND >=18.7 AND <18.7.2 AND >=18.8 AND <18.8.2

CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

Více informací:

Zranitelnost byla veřejně oznámena 21. 1. 2026.

GitLab CE/EE - DoS (CVE-2025-13928)
CVSS 7.5 (High)

Neautentizovanému vzdálenému útočníkovi je zneužitím chybné kontroly autorizace v koncových bodech API umožněno vykonat útok DoS [1].

Zranitelnost se nachází v produktech:

  • GitLab Community Edition ve verzích (>=17.7 AND <18.6.4) OR (>=18.7 AND <18.7.2) OR (>=18.8 AND <18.8.2)
  • GitLab Enterprise Edition ve verzích (>=17.7 AND <18.6.4) OR (>=18.7 AND <18.7.2) OR (>=18.8 AND <18.8.2)

CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

Více informací:

Zranitelnost byla veřejně oznámena 21. 1. 2026.

GitLab CE/EE - 2FA bypass (CVE-2026-0723)
CVSS 7.4 (High)

Neautentizovanému vzdálenému útočníkovi je prostřednictvím podvržených odpovědí zařízení a se znalostí identifikátoru přihlašovacího zařízení oběti umožněno obejít dvoufaktorové ověřování [1].

Zranitelnost se nachází v produktech:

  • GitLab Community Edition ve verzích (>=18.6 AND <18.6.4) OR (>=18.7 AND <18.7.2) OR (>=18.8 AND <18.8.2)
  • GitLab Enterprise Edition ve verzích (>=18.6 AND <18.6.4) OR (>=18.7 AND <18.7.2) OR (>=18.8 AND <18.8.2)

CVSS: CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:N

Více informací:

Zranitelnost byla veřejně oznámena 21. 1. 2026.

GitLab CE/EE - DoS (CVE-2025-13335)
CVSS 6.5 (Medium)

Autentizovanému vzdálenému útočníkovi je prostřednictvím konfigurace chybně vytvořených Wiki dokumentů, které obcházejí detekci cyklů, umožněno vykonat útok DoS [1].

Zranitelnost se nachází v produktech:

  • GitLab Community Edition ve verzích (>=17.1 AND <18.6.4) OR (>=18.7 AND <18.7.2) OR (>=18.8 AND <18.8.2)
  • GitLab Enterprise Edition ve verzích (>=17.1 AND <18.6.4) OR (>=18.7 AND <18.7.2) OR (>=18.8 AND <18.8.2)

CVSS: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H

Více informací:

Zranitelnost byla veřejně oznámena 21. 1. 2026.

GitLab CE/EE - DoS (CVE-2026-1102)
CVSS 5.3 (Medium)

Neautentizovanému vzdálenému útočníkovi je prostřednictvím opakovaného zasílání chybně naformátovaných SSH autentizačních požadavků umožněno vykonat útok DoS [1].

Zranitelnost se nachází v produktech:

  • GitLab Community Edition ve verzích (>=12.3 AND <18.6.4) OR (>=18.7 AND <18.7.2) OR (>=18.8 AND <18.8.2)
  • GitLab Enterprise Edition ve verzích (>=12.3 AND <18.6.4) OR (>=18.7 AND <18.7.2) OR (>=18.8 AND <18.8.2)

CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:L

Více informací:

Zranitelnost byla veřejně oznámena 21. 1. 2026.


Za CESNET-CERTS Michaela Jarošová dne 21. 1. 2026.

CESNET-CERTS Logo