ΑρχικήinetΤο GitLab διορθώνει πολλαπλές ευπάθειες που επιτρέπουν αυθαίρετη εκτέλεση κώδικα

Το GitLab διορθώνει πολλαπλές ευπάθειες που επιτρέπουν αυθαίρετη εκτέλεση κώδικα

Η GitLab κυκλοφόρησε επείγουσες ενημερώσεις ασφαλείας για πολλές εκδόσεις της πλατφόρμας της, αντιμετωπίζοντας οκτώ ευπάθειες που θα μπορούσαν να επιτρέψουν αυθαίρετη εκτέλεση κώδικα και μη εξουσιοδοτημένη πρόσβαση σε αυτοδιαχειριζόμενες εγκαταστάσεις.

Δείτε επίσης: Η GιtLab διόρθωσε 10 ευπάθειες ασφαλείας

Το GitLab διορθώνει πολλαπλές ευπάθειες που επιτρέπουν αυθαίρετη εκτέλεση κώδικα

Οι αναβαθμισμένες εκδόσεις 18.7.1, 18.6.3 και 18.5.5 εφαρμόστηκαν στο GitLab.com στις 7 Ιανουαρίου 2026, ενώ οι πελάτες με self-hosted περιβάλλοντα καλούνται να προχωρήσουν άμεσα σε αναβάθμιση.

Η πιο κρίσιμη ευπάθεια, η CVE-2025-9222, επηρεάζει τις εκδόσεις Community και Enterprise και έχει βαθμολογία CVSS 8.7. Πρόκειται για αποθηκευμένο σφάλμα cross-site scripting (XSS) στα placeholders του GitLab Flavored Markdown, το οποίο μπορεί να επιτρέψει σε πιστοποιημένους επιτιθέμενους να εκτελέσουν κακόβουλο κώδικα στα προγράμματα περιήγησης των θυμάτων.

Οι επηρεαζόμενες εκδόσεις κυμαίνονται από την 18.2.2 έως την 18.7.0, καλύπτοντας μεγάλο αριθμό εγκαταστάσεων. Ένα δεύτερο ζήτημα υψηλής σοβαρότητας, το CVE-2025-13761, αφορά το στοιχείο Web IDE και έχει βαθμολογία CVSS 8.0.

Δείτε ακόμα: Ενημέρωση ασφαλείας GιtLab – Διόρθωση πολλαπλών ευπαθειών

gitlab cisa

Η συγκεκριμένη ευπάθεια επιτρέπει την εκτέλεση κακόβουλου κώδικα μέσω παραπλάνησης συνδεδεμένων χρηστών σε κακόβουλες ιστοσελίδες, με αποτέλεσμα την υποκλοπή συνεδριών και τη μη εξουσιοδοτημένη πρόσβαση σε αποθετήρια. Οι πελάτες της Enterprise Edition αντιμετωπίζουν επιπλέον κίνδυνο από το CVE-2025-13772, ένα σφάλμα έλλειψης ελέγχου εξουσιοδότησης στο Duo Workflows API, το οποίο επιτρέπει σε πιστοποιημένους χρήστες να αποκτούν πρόσβαση σε ρυθμίσεις μοντέλων τεχνητής νοημοσύνης σε μη εξουσιοδοτημένα namespaces.

Η ευπάθεια αυτή εντοπίστηκε εσωτερικά από τη μηχανικό της GitLab Jessie Young και έχει βαθμολογία CVSS 7.1.

Οι ευπάθειες αναφέρθηκαν μέσω του προγράμματος επιβράβευσης σφαλμάτων HackerOne της GϊtLab, με τον ερευνητή yvvdwf να πιστώνεται για την ανακάλυψη της κρίσιμης ευπάθειας XSS.

Η GitLab ακολουθεί πολιτική γνωστοποίησης 30 ημερών, σύμφωνα με την οποία οι αναλυτικές αναφορές των ζητημάτων δημοσιοποιούνται στο σύστημα παρακολούθησης μετά την κυκλοφορία των διορθώσεων.

Δείτε επίσης: Σοβαρές ευπάθειες στο GιtLab επιτρέπουν κατάρριψη εγκαταστάσεων

Το GitLab διορθώνει πολλαπλές ευπάθειες που επιτρέπουν αυθαίρετη εκτέλεση κώδικα

Οι διαχειριστές αυτοδιαχειριζόμενων εγκαταστάσεων GitLab συνιστάται να συμβουλεύονται την επίσημη τεκμηρίωση αναβαθμίσεων και να εγγραφούν στο RSS feed των ενημερώσεων ασφαλείας της GitLab, ώστε να λαμβάνουν έγκαιρα ειδοποιήσεις για μελλοντικά patches.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Absenta Mia
Absenta Miahttps://www.secnews.gr/politiki-syntaxis/
Μέλος της Συντακτικής Ομάδας του SecNews. Γράφει για την κυβερνοασφάλεια, τις απάτες στο διαδίκτυο, την προστασία των προσωπικών δεδομένων και την τεχνολογία. Όλα τα άρθρα ακολουθούν την Πολιτική Σύνταξης του SecNews.

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS