[TLP:CLEAR] GitLab CE/EE opravuje 15 zraniteľností

GitLab verziami 18.8.4, 18.7.4 a 18.6.6 opravuje 15 zraniteľností v produktoch GitLab Community Edition (CE) a Enterprise Edition (EE) [1]. Najzávažnejšie zraniteľnosti sú uvedené nižšie.

GitLab CE/EE - incomplete token validation (CVE-2025-7659)
CVSS 8.0 (High)

Neautentizovanému vzdialenému útočníkovi je umožnené neoprávnene pristupovať do privátnych repozitárov pomocou ukradnutého autentizačného tokenu [1].

Zraniteľnosť sa nachádza v produkte GitLab vo verziách (>=18.8.0 AND 18.8.4) OR (>=18.7.0 AND <18.7.4) OR (>=18.2.0 AND <18.6.6).

CVSS: CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:C/C:H/I:H/A:N

Viac informácií:

Zraniteľnosť bola verejne oznámená 10. 2. 2026.

GitLab CE/EE - DoS (CVE-2025-8099)
CVSS 7.5 (High)

Neautentizovanému vzdialenému útočníkovi je umožnené vykonať DoS útok opakovaným zasielaním GrapQL dotazov [1].

Zraniteľnosť sa nachádza v produkte GitLab vo verziách (>=18.8.0 AND 18.8.4) OR (>=18.7.0 AND <18.7.4) OR (>=10.8.0 AND <18.6.6).

CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

Viac informácií:

Zraniteľnosť bola verejne oznámená 10. 2. 2026.

GitLab CE/EE - XSS (CVE-2025-14560)
CVSS 7.3 (High)

Autentizovanému vzdialenému útočníkovi je za určitých okolností umožnené vykonať XSS útok vo funkcionalite Code Flow v detaile zraniteľnosti [1].

Zraniteľnosť sa nachádza v produkte GitLab vo verziách (>=18.8.0 AND 18.8.4) OR (>=18.7.0 AND <18.7.4) OR (>=17.1.0 AND <18.6.6).

CVSS: CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:N

Viac informácií:

Zraniteľnosť bola verejne oznámená 10. 2. 2026.


Za CESNET-CERTS Martin Krajči dňa 12. 2. 2026.

CESNET-CERTS Logo