ΑρχικήSecurityΕνημέρωση ασφαλείας GitLab – Διόρθωση πολλαπλών ευπαθειών

Ενημέρωση ασφαλείας GitLab – Διόρθωση πολλαπλών ευπαθειών

Η GitLab κυκλοφόρησε σημαντικές ενημερώσεις ασφαλείας. Οι νέες εκδόσεις είναι οι 18.4.2, 18.3.4 και 18.2.8 για την Κοινότητα (CE) και την Επιχειρηματική Έκδοση (EE). Αυτές οι ενημερώσεις διορθώνουν αρκετές ευπάθειες που θα μπορούσαν να οδηγήσουν σε επιθέσεις άρνησης υπηρεσίας (DoS) και να επιτρέψουν μη εξουσιοδοτημένη πρόσβαση.

Δείτε επίσης: Ενημέρωση ασφαλείας GitLab διορθώνει πολλαπλές ευπάθειες

GitLab

Όλες οι εγκαταστάσεις GitΙab που διαχειρίζονται οι ίδιοι οι χρήστες συνιστάται να αναβαθμιστούν άμεσα για να μετριαστούν πιθανές διακοπές. Οι πελάτες του GitLab.com και του GitLab Dedicated είναι ήδη πλήρως προστατευμένοι από αυτές τις ενημερώσεις. Οι διορθωμένες εκδόσεις αντιμετωπίζουν αρκετές νέες ευπάθειες που επηρεάζουν τόσο τους αυθεντικοποιημένους όσο και τους μη αυθεντικοποιημένους χρήστες.

Αυτά τα ζητήματα, που καλύπτουν διάφορους τρόπους επίθεσης, υπογραμμίζουν τον συνεχιζόμενο κίνδυνο για τα αποθετήρια κώδικα και τις γραμμές ανάπτυξης αν δεν διορθωθούν. Η τυπική πρακτική της GitΙab διασφαλίζει ότι τα ζητήματα τεκμηριώνονται δημόσια μόνο 30 ημέρες μετά την ανάπτυξη της ενημέρωσης, τονίζοντας την ανάγκη για προληπτικές αναβαθμίσεις για τη διατήρηση της ασφάλειας.

Οι ερευνητές ασφαλείας και η εσωτερική ομάδα της GitΙab έχουν εντοπίσει τέσσερα κύρια ζητήματα σε αυτήν την ενημέρωση, καθένα από τα οποία παρουσιάζει μοναδικούς κινδύνους:

Δείτε ακόμα: DevSecOps: Η GitLab διορθώνει πολλαπλές ευπάθειες

Ενημέρωση ασφαλείας GitLab – Διόρθωση πολλαπλών ευπαθειών
  • CVE-2025-11340: Παράκαμψη Εξουσιοδότησης Μεταλλάξεων GraphQL. Αυτή η ευπάθεια υψηλής σοβαρότητας (CVSS 7.7) επέτρεπε σε αυθεντικοποιημένους χρήστες με API tokens μόνο για ανάγνωση να εκτελούν μη εξουσιοδοτημένες λειτουργίες εγγραφής σε αρχεία ευπαθειών λόγω λανθασμένης εμβέλειας στις μεταλλάξεις GraphQL. Η εκμετάλλευση θα μπορούσε να οδηγήσει σε παραποίηση λεπτομερειών ευπαθειών, επιβαρύνοντας τις προσπάθειες διακυβέρνησης και συμμόρφωσης. Οι επηρεαζόμενες εκδόσεις περιλαμβάνουν το GitLab EE 18.3 έως 18.3.4 και 18.4 έως 18.4.2.
  • CVE-2025-10004: Άρνηση Υπηρεσίας μέσω Αιτημάτων Blob GraphQL. Με βαθμολογία CVSS 7.5, αυτή η απομακρυσμένη ευπάθεια επηρέασε εκδόσεις από 13.12 έως 18.2.8, 18.3 έως 18.3.4 και 18.4 έως 18.4.2. Στέλνοντας ειδικά διαμορφωμένα αιτήματα GraphQL για μεγάλα blobs αποθετηρίων, οι επιτιθέμενοι θα μπορούσαν να εξαντλήσουν τους πόρους του διακομιστή, καθιστώντας μια εγκατάσταση GitLab μη ανταποκρινόμενη. Δεν απαιτείται αυθεντικοποίηση, διευρύνοντας σημαντικά την επιφάνεια επίθεσης.
  • CVE-2025-9825: Μη Εξουσιοδοτημένη Πρόσβαση σε Χειροκίνητες Μεταβλητές CI/CD μέσω GraphQL. Αυτό το σφάλμα μεσαίας σοβαρότητας (CVSS 5.0) εξέθετε ευαίσθητες χειροκίνητες μεταβλητές CI/CD σε αυθεντικοποιημένους χρήστες που δεν ήταν μέλη του έργου, απλά με την ερώτηση του API GraphQL. Οι επηρεαζόμενες εκδόσεις κυμαίνονται από 13.7 έως 18.2.8, και οι προ-διορθωμένες εκδόσεις των 18.3 και 18.4.
  • CVE-2025-2934: DoS μέσω Κακόβουλων Τερματικών Webhook στο GitLab CE/EE. Επηρεάζοντας όλες τις εκδόσεις από 5.2 έως 18.2.8, 18.3 πριν από 18.3.4 και 18.4 πριν από 18.4.2, αυτός ο μέτριος κίνδυνος (CVSS 4.3) προέκυψε από ένα σφάλμα στη βιβλιοθήκη Ruby Core. Οι επιτιθέμενοι θα μπορούσαν να διαμορφώσουν webhooks για να στέλνουν κακόβουλες απαντήσεις HTTP, αποσταθεροποιώντας τους διακομιστές GitLab.

Το ζήτημα αποκαλύφθηκε υπεύθυνα τον Ιούλιο του 2025. Η GitLab προτρέπει έντονα όλες τις οργανώσεις που διαχειρίζονται εγκαταστάσεις αυτοδιαχείρισης ή επί τόπου να αναβαθμίσουν άμεσα στις νέες εκδόσεις για να αποφύγουν διακοπές συστήματος και μη εξουσιοδοτημένη διαχείριση δεδομένων. Η καθυστέρηση των ενημερώσεων αυξάνει τους κινδύνους διακοπής, διαρροής δεδομένων και επιθέσεων κλιμάκωσης μέσω εκμετάλλευσης.

Δείτε επίσης: Ευπάθεια του GitLab Duo επιτρέπει χειραγώγηση απαντήσεων AI

gitlab cisa

Η GitLab παρέχει βέλτιστες πρακτικές και οδηγίες αναβάθμισης στις επίσημες εκδόσεις και τα ιστολόγια ασφαλείας της. Η διατήρηση της έγκαιρης υγιεινής των διορθώσεων είναι απαραίτητη για τις ομάδες ανάπτυξης και τις επιχειρήσεις που βασίζονται στο GitLab για τη διαχείριση κώδικα πηγής, CI/CD και συνεργατικών ροών εργασίας λογισμικού.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Absenta Mia
Absenta Miahttps://www.secnews.gr
Being your self, in a world that constantly tries to change you, is your greater achievement

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS