ΑρχικήSecurityΣοβαρές ευπάθειες στο GitLab επιτρέπουν κατάρριψη εγκαταστάσεων

Σοβαρές ευπάθειες στο GitLab επιτρέπουν κατάρριψη εγκαταστάσεων

Το GitLab αποκάλυψε πολλαπλές σοβαρές ευπάθειες Denial-of-Service (DoS) που θα μπορούσαν να επιτρέψουν σε μη αυθεντικοποιημένους επιτιθέμενους να καταρρίψουν αυτοδιαχειριζόμενες εγκαταστάσεις.

Δείτε επίσης: Ενημέρωση ασφαλείας GitLab διορθώνει πολλαπλές ευπάθειες

GitLab ευπάθειες

Αυτές οι αδυναμίες επηρεάζουν τις εκδόσεις Community Edition (CE) και Enterprise Edition (EE) πριν από τις 18.4.1, 18.3.3 και 18.2.7, και εκμεταλλεύονται τόσο τα HTTP endpoints όσο και τα GraphQL APIs. Οι διαχειριστές πρέπει να αναβαθμίσουν άμεσα για να αποτρέψουν διακοπές υπηρεσιών και πιθανή απώλεια δεδομένων.

Δύο από τα πιο σοβαρά ζητήματα, CVE-2025-10858 και CVE-2025-8014, έχουν βαθμολογία CVSS 7.5 και επιτρέπουν μη αυθεντικοποιημένο Denial-of-Service μέσω κακοσχηματισμένων JSON payloads και παρακάμπτοντας τα όρια πολυπλοκότητας των ερωτημάτων GraphQL.

Στο CVE-2025-10858, οι επιτιθέμενοι μπορούν να στείλουν ένα ειδικά διαμορφωμένο αρχείο JSON σε endpoints όπως το /api/v4/projects/:id/uploads για να εξαντλήσουν την CPU και τη μνήμη, καθιστώντας τον Rails web server μη ανταποκρινόμενο. Η ευπάθεια μπορεί να προκαλέσει ακούσια ζημιά σε συν-φιλοξενούμενες υπηρεσίες σε συστήματα πολλαπλών ενοικιαστών και δεν απαιτεί αυθεντικοποίηση.

Δείτε ακόμα: DevSecOps: Η GitLab διορθώνει πολλαπλές ευπάθειες

Σοβαρές ευπάθειες στο GitLab επιτρέπουν κατάρριψη εγκαταστάσεων

Ομοίως, το CVE-2025-8014 εκμεταλλεύεται μη περιορισμένα ερωτήματα GraphQL. Κατασκευάζοντας βαθιά φωλιασμένα ή υπερβολικά πολύπλοκα ερωτήματα κατά του /api/graphql, ένας επιτιθέμενος μπορεί να υπερβεί τα εσωτερικά όρια κόστους ερωτημάτων, προκαλώντας έναν βρόχο κατάρρευσης στην ομάδα εργατών unicorn. Η αδυναμία επηρεάζει επίσης αυτοδιαχειριζόμενες εγκαταστάσεις GitLab και εσωτερικά γραφήματα, πιθανώς διαταράσσοντας τις CI/CD pipelines.

Πρόσθετα ζητήματα μεσαίας σοβαρότητας, συμπεριλαμβανομένων των CVE-2025-9958 (CVSS 6.8) και CVE-2025-7691 (CVSS 6.5), επιτρέπουν την αποκάλυψη πληροφοριών και την κλιμάκωση προνομίων. Το CVE-2025-9958 εκθέτει διαμορφώσεις εικονικού μητρώου σε χρήστες με χαμηλά προνόμια μέσω του endpoint /api/v4/registry/repositories/:id, πιθανώς διαρρέοντας tokens μητρώου. Το CVE-2025-7691 επιτρέπει σε προγραμματιστές με δικαιώματα διαχείρισης ομάδων να αυξήσουν τα προνόμια μέσω διαμορφωμένων κλήσεων API στο /api/v4/groups/:group_id/members, παρακάμπτοντας τους ελέγχους ρόλων στο backend του EE.

Αρκετοί επιπλέον DoS παράγοντες σε παραμέτρους μη περιορισμένων πινάκων GraphQL, blobSearch και μεθόδους μετατροπής συμβολοσειρών φέρουν χαμηλότερες βαθμολογίες CVSS αλλά εξακολουθούν να διακινδυνεύουν την υποβάθμιση της απόδοσης. Ο resolver GraphQL για το blobSearch μπορεί να εισέλθει σε έναν άπειρο βρόχο σε ειδικά διαμορφωμένα ερωτήματα, ενώ η αναδρομική μετατροπή συμβολοσειρών στο Ruby middleware του GitLab μπορεί να εξαντλήσει τους πόρους του Ruby VM.

Δείτε επίσης: Ευπάθεια του GitLab Duo επιτρέπει χειραγώγηση απαντήσεων AI

Σοβαρές ευπάθειες στο GitLab επιτρέπουν κατάρριψη εγκαταστάσεων

Η σημερινή έκδοση patch ενημερώνει το GitΙab CE και EE στις εκδόσεις 18.4.1, 18.3.3 και 18.2.7, ενσωματώνοντας κρίσιμες διορθώσεις σφαλμάτων και ασφάλειας. Οι πελάτες του GitLab Dedicated είναι ήδη στις ενημερωμένες εκδόσεις. Οι αυτοδιαχειριζόμενες εγκαταστάσεις πρέπει να αναβαθμιστούν χωρίς καθυστέρηση. Οι συντηρητές πρέπει να διασφαλίσουν την έγκαιρη εφαρμογή αυτών των patches για να διατηρήσουν την ακεραιότητα και τη διαθεσιμότητα της εγκατάστασης GitΙab σας.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Absenta Mia
Absenta Miahttps://www.secnews.gr
Being your self, in a world that constantly tries to change you, is your greater achievement

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS