Патч GitLab закрывает уязвимости, ведущие к раскрытию данных и отказу в обслуживании

GitLab

GitLab выпустил внеплановые обновления для Community и Enterprise Edition - версии 19.2.1, 19.1.3 и 19.0.5. В них исправлено 13 уязвимостей, три из которых имеют высокую степень опасности. Проблемы затрагивают все инсталляции, работающие на устаревших версиях, и затрагивают как CE, так и EE. Пользователям GitLab настоятельно рекомендуют как можно скорее установить обновления, облачная версия GitLab уже переведена на исправленные сборки.

Детали уязвимостей

Наиболее критическая уязвимость, CVE-2026-6267, связана с недостаточным контролем доступа при обработке внутренних запросов в компоненте Workhorse. Аутентифицированный пользователь с ролью Developer (разработчик) мог получить доступ к неавторизованной информации. Вектор сетевой, сложность эксплуатации высокая, но в случае успеха злоумышленник мог бы повлиять на конфиденциальность, целостность и доступность данных. CVSS-оценка этой проблемы - 8,5.

Ещё одна ошибка высокой степени опасности, CVE-2026-12436, обнаружена в API для планирования пайплайнов. Из-за неправильной проверки атрибутов, переданных пользователем, аутентифицированный участник мог модифицировать CI/CD-конфигурацию, принадлежащую другому пользователю. Вектор также сетевой, сложность эксплуатации высокая, потенциальное воздействие - высокая степень нарушения конфиденциальности и целостности. Оценка CVSS - 8,4.

Третья уязвимость с уровнем High (CVSS 7,5) касается обсуждений запросов на слияние (merge request discussions). Неаутентифицированный пользователь мог вызвать отказ в обслуживании из-за отсутствия ограничения ресурсов при обработке таких дискуссий. Проблема была обнаружена внутренним сотрудником GitLab и не требовала сложной эксплуатации - достаточно было отправить специально сформированный запрос.

Среди уязвимостей средней степени опасности выделяется состояние гонки (race condition) в правилах подтверждения слияния для GitLab EE (CVE-2026-13113, CVSS 6,5). Аутентифицированный пользователь в определённых условиях мог объединять код в защищённую ветку без обязательных одобрений, обходя механизм контроля. Это может привести к несанкционированному внесению изменений в кодовую базу.

Ещё одна проблема среднего уровня - недостаточная защита учётных данных в виртуальных реестрах GitLab EE (CVE-2026-16553, CVSS 5,4). Чувствительная информация могла быть раскрыта на непредусмотренный узел из-за неправильной обработки запросов к upstream-ресурсам. Воздействие - незначительное раскрытие конфиденциальности и снижение доступности.

Остальные уязвимости средней степени (CVSS от 4,3 до 5,3) затрагивают различные функции: неправильный контроль доступа к статусу импорта проекта, недостаточную авторизацию в API импорта, межсайтовый скриптинг в многостраничных представлениях, внедрение промтов в AI-проверку кода (Duo Code Review), некорректную генерацию токенов безопасности в Duo Workflows, раскрытие конфиденциальной информации через заголовки запросов на слияние, а также неправильный контроль доступа в API тестовых отчётов пайплайнов. Одна проблема отнесена к низкой степени опасности (CVSS 3,1) - некорректная авторизация в настройках совместной работы над запросом на слияние, которая позволяла разработчику вносить изменения в проект после удаления его из членов группы.

Большинство уязвимостей были обнаружены внешними исследователями через программу bug bounty HackerOne; несколько - внутренними инженерами GitLab. Разработчики подчёркивают, что все самоуправляемые инсталляции должны быть обновлены в кратчайшие сроки, так как детали исправленных проблем будут раскрыты через 90 дней после выпуска патча, что увеличивает риск эксплуатации для тех, кто откладывает обновление.

Своевременное применение патчей остаётся основной мерой защиты от большинства описанных угроз. Пользователям GitLab настоятельно рекомендуется проверить версию своей инсталляции и при необходимости выполнить обновление до актуальных сборок 19.2.1, 19.1.3 или 19.0.5 в зависимости от поддерживаемой ветки.

Ссылки

Комментарии: 0