☰

Kritiskas ievainojamības GitLab programmatūrā

Attēlā GitLab logo un ievainojamību CVE kodi

GitLab ir publicējis informāciju par divām kritiskām ievainojamībām - CVE-2026-85706 (ar CVSS novērtējumu 10.0) un CVE-2026-87719 (ar CVSS novērtējumu 9.9).

CVE-2026-85706 ievainojamība nepietiekamas piekļuves ceļu pārbaudes (path traversal) un autentifikācijas kontroles dēļ ļauj neautentificētam uzbrucējam, izmantojot repozitorija izmaiņu apstiprinājumu API, patvaļīgi nolasīt failus no GitLab servera.

Ietekmētās versijas:

  • No 18.7 līdz versijai pirms 19.1.8
  • No 19.2 līdz versijai pirms 19.2.6
  • No 19.3 līdz versijai pirms 19.3.2

CVE-2026-87719 ievainojamība ļauj autentificētam lietotājam ar piekļuvi GitLab Duo Chat nosūtīt īpaši izveidotu GraphQL abonēšanas pieprasījumu (subscription request), lai apietu datu serializācijas aizsardzību, piekļūtu servera objektiem un iegūtu paplašinātās meklēšanas (Advanced Search) instances konfigurāciju, tostarp sensitīvus piekļuves datus.

Ietekmētās versijas:

  • No 18.3 līdz versijai pirms 19.1.8
  • No 19.2 līdz versijai pirms 19.2.6
  • No 19.3 līdz versijai pirms 19.3.2

Veicamās darbības:

Pēc iespējas ātrāk atjaunināt uz versijām 19.3.2, 19.2.6 vai 19.1.8.

Vairāk informācijashttps://docs.gitlab.com/releases/patches/patch-release-gitlab-19-3-2-released/