ΑρχικήUpdatesΗ GitLab διόρθωσε 10 ευπάθειες ασφαλείας

Η GitLab διόρθωσε 10 ευπάθειες ασφαλείας

Η GitLab κυκλοφόρησε κρίσιμες ενημερώσεις ασφαλείας, διορθώνοντας δέκα τρωτά σημεία που επηρεάζουν τόσο την Community Edition (CE) όσο και την Enterprise Edition (EE). Οι νέες εκδόσεις 18.6.2, 18.5.4 και 18.4.6 υπόσχονται να εξουδετερώσουν ευπάθειες που αξιολογούνται ως υψηλής σοβαρότητας, επιβάλλοντας άμεση δράση από τους διαχειριστές συστημάτων.

GitLab ευπάθειες

Δέκα τρωτά σημεία – Τέσσερα υψηλής σοβαρότητας

Στο επίκεντρο της αναβάθμισης βρίσκονται τέσσερις ευπάθειες υψηλής σοβαρότητας, οι οποίες μπορούν να επιτρέψουν σε εισβολείς να εκτελέσουν κακόβουλες ενέργειες εκ μέρους άλλων χρηστών. Συνολικά, η GitLab καταγράφει:

  • 4 ευπάθειες υψηλής σοβαρότητας
  • 5 ευπάθειες μέτριας σοβαρότητας
  • 1 ευπάθεια χαμηλής σοβαρότητας

Τα πλέον ανησυχητικά τρωτά σημεία σχετίζονται με cross-site scripting (XSS) και improper encoding, που ανοίγουν τον δρόμο σε μη εξουσιοδοτημένες αλλαγές και προσπάθειες υποκλοπής πληροφοριών.

Δείτε επίσης: Το Chrome διορθώνει σοβαρή zero-day ευπάθεια

Τα σοβαρότερα ελαττώματα που διορθώθηκαν

Τα πιο σοβαρά τρωτά σημεία περιλαμβάνουν ένα σφάλμα cross-site scripting στο Wiki functionality και improper encoding σε vulnerability reports (βαθμολογία CVSS 8,7).

Επιπλέον, ένα τρωτό σημείο XSS στο Swagger UI (CVSS 8.0) και ένα ζήτημα GraphQL denial-of-service (CVSS 7.5) θέτουν σημαντικούς κινδύνους.

Η ευπάθεια GraphQL αφορά ιδιαίτερα τους μη εξουσιοδοτημένους εισβολείς που μπορούν να δημιουργήσουν queries παρακάμπτοντας τα όρια πολυπλοκότητας για να προκαλέσουν διακοπές στην υπηρεσία.

Δείτε επίσης: Κυκλοφόρησε το Microsoft Patch Tuesday Δεκεμβρίου 2025

Η GitLab διόρθωσε 10 ευπάθειες ασφαλείας

Αδυναμίες στο WebAuthn και πρόσθετα προβλήματα DoS

Μια ευπάθεια μέτριας σοβαρότητας αφορά τη λειτουργία WebAuthn 2FA, όπου κακόβουλοι χρήστες με περιορισμένη πρόσβαση μπορούν να παρακάμψουν κρίσιμους ελέγχους ταυτοποίησης. Αν και η εκμετάλλευση απαιτεί ορισμένες προϋποθέσεις, το ζήτημα θεωρείται ουσιαστικό για οργανισμούς που βασίζονται στο WebAuthn ως βασικό σχήμα ασφάλειας.

Το patch επιπλέον αντιμετωπίζει τρεις DoS ευπάθειες που επηρεάζουν:

  • το ExifTool processing
  • το Commit API
  • GraphQL endpoints

Αυτές οι ευπάθειες θα μπορούσαν να έχουν ως αποτέλεσμα τη μερική ή πλήρη διακοπή υπηρεσιών, προκαλώντας καθυστερήσεις ή ακόμη και διακοπή λειτουργίας GitLab instances.

Δείτε επίσης: Zero-day ευπάθεια Gogs χρησιμοποιείται σε επιθέσεις

Περισσότερες διορθώσεις: Διαρροές πληροφοριών και HTML injection

Μεταξύ των ζητημάτων που επιλύθηκαν περιλαμβάνονται και:

  • HTML injection σε merge request titles, το οποίο θα μπορούσε να χρησιμοποιηθεί για phishing εσωτερικών χρηστών ή περιβαλλόντων CI/CD

Η GitLab επισημαίνει ότι οποιαδήποτε εγκατάσταση που χρησιμοποιεί εκδόσεις:

  • πριν από 18.4.6
  • 18.5.x πριν από 18.5.4
  • 18.6.x πριν από 18.6.2

βρίσκεται σε άμεσο κίνδυνο και απαιτεί επείγουσα αναβάθμιση.

Η GitLab διόρθωσε 10 ευπάθειες ασφαλείας

Πιθανή διακοπή λειτουργίας λόγω μετεγκατάστασης βάσεων δεδομένων

Οι νέες ενημερώσεις περιλαμβάνουν database migrations, οι οποίες ενδέχεται να επηρεάσουν το χρονοδιάγραμμα αναβάθμισης. Τα instances ενός μόνο κόμβου θα αντιμετωπίσουν υποχρεωτικό downtime.

Τα multi-node clusters που είναι σωστά ρυθμισμένα μπορούν να πραγματοποιήσουν αναβάθμιση χωρίς διακοπή μέσω διαδικασιών zero-downtime deployment.

Οργανισμοί που στηρίζονται στο GitLab για DevOps, CI/CD και collaboration πρέπει να ενσωματώσουν αυτές τις ενημερώσεις άμεσα.

Τι πρέπει να κάνουν οι χρήστες

Οι πελάτες του GitLab.com δεν χρειάζεται να κάνουν κάποια ενέργεια, καθώς η πλατφόρμα τρέχει ήδη τις ενημερωμένες εκδόσεις. Ωστόσο, όσοι διαχειρίζονται self-hosted εγκαταστάσεις πρέπει να προχωρήσουν άμεσα σε αναβάθμιση, ακολουθώντας τις οδηγίες της επίσημης τεκμηρίωσης.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS