Η GitLab κυκλοφόρησε επείγουσες ενημερώσεις ασφαλείας για πολλές εκδόσεις της πλατφόρμας της, αντιμετωπίζοντας οκτώ ευπάθειες που θα μπορούσαν να επιτρέψουν αυθαίρετη εκτέλεση κώδικα και μη εξουσιοδοτημένη πρόσβαση σε αυτοδιαχειριζόμενες εγκαταστάσεις.
Δείτε επίσης: Η GιtLab διόρθωσε 10 ευπάθειες ασφαλείας

Οι αναβαθμισμένες εκδόσεις 18.7.1, 18.6.3 και 18.5.5 εφαρμόστηκαν στο GitLab.com στις 7 Ιανουαρίου 2026, ενώ οι πελάτες με self-hosted περιβάλλοντα καλούνται να προχωρήσουν άμεσα σε αναβάθμιση.
Η πιο κρίσιμη ευπάθεια, η CVE-2025-9222, επηρεάζει τις εκδόσεις Community και Enterprise και έχει βαθμολογία CVSS 8.7. Πρόκειται για αποθηκευμένο σφάλμα cross-site scripting (XSS) στα placeholders του GitLab Flavored Markdown, το οποίο μπορεί να επιτρέψει σε πιστοποιημένους επιτιθέμενους να εκτελέσουν κακόβουλο κώδικα στα προγράμματα περιήγησης των θυμάτων.
Οι επηρεαζόμενες εκδόσεις κυμαίνονται από την 18.2.2 έως την 18.7.0, καλύπτοντας μεγάλο αριθμό εγκαταστάσεων. Ένα δεύτερο ζήτημα υψηλής σοβαρότητας, το CVE-2025-13761, αφορά το στοιχείο Web IDE και έχει βαθμολογία CVSS 8.0.
Δείτε ακόμα: Ενημέρωση ασφαλείας GιtLab – Διόρθωση πολλαπλών ευπαθειών

Η συγκεκριμένη ευπάθεια επιτρέπει την εκτέλεση κακόβουλου κώδικα μέσω παραπλάνησης συνδεδεμένων χρηστών σε κακόβουλες ιστοσελίδες, με αποτέλεσμα την υποκλοπή συνεδριών και τη μη εξουσιοδοτημένη πρόσβαση σε αποθετήρια. Οι πελάτες της Enterprise Edition αντιμετωπίζουν επιπλέον κίνδυνο από το CVE-2025-13772, ένα σφάλμα έλλειψης ελέγχου εξουσιοδότησης στο Duo Workflows API, το οποίο επιτρέπει σε πιστοποιημένους χρήστες να αποκτούν πρόσβαση σε ρυθμίσεις μοντέλων τεχνητής νοημοσύνης σε μη εξουσιοδοτημένα namespaces.
Η ευπάθεια αυτή εντοπίστηκε εσωτερικά από τη μηχανικό της GitLab Jessie Young και έχει βαθμολογία CVSS 7.1.
Οι ευπάθειες αναφέρθηκαν μέσω του προγράμματος επιβράβευσης σφαλμάτων HackerOne της GϊtLab, με τον ερευνητή yvvdwf να πιστώνεται για την ανακάλυψη της κρίσιμης ευπάθειας XSS.
Η GitLab ακολουθεί πολιτική γνωστοποίησης 30 ημερών, σύμφωνα με την οποία οι αναλυτικές αναφορές των ζητημάτων δημοσιοποιούνται στο σύστημα παρακολούθησης μετά την κυκλοφορία των διορθώσεων.
Δείτε επίσης: Σοβαρές ευπάθειες στο GιtLab επιτρέπουν κατάρριψη εγκαταστάσεων

Οι διαχειριστές αυτοδιαχειριζόμενων εγκαταστάσεων GitLab συνιστάται να συμβουλεύονται την επίσημη τεκμηρίωση αναβαθμίσεων και να εγγραφούν στο RSS feed των ενημερώσεων ασφαλείας της GitLab, ώστε να λαμβάνουν έγκαιρα ειδοποιήσεις για μελλοντικά patches.
