Μια κρίσιμη ευπάθεια, που επιτρέπει την παράκαμψη επαλήθευσης δύο παραγόντων (2FA) στις εκδόσεις Community και Enterprise του GitLab πρέπει να επιδιορθωθεί άμεσα, σύμφωνα με τους ειδικούς. Το κενό αυτό είναι ένα από τα πέντε που επιδιορθώθηκαν την Τετάρτη στα πλαίσια των νέων εκδόσεων του GitLab. Τρεις από τις ευπάθειες κατατάσσονται ως υψηλής σοβαρότητας, συμπεριλαμβανομένου του ζητήματος παράκαμψης 2FΑ, ενώ οι άλλες δύο κατατάσσονται ως μεσαίας σοβαρότητας.

Το GitLab αναφέρει ότι το κενό 2FA, CVE-2026-0723, θα μπορούσε να επιτρέψει σε ένα άτομο, με γνώση των ID credentials του θύματος, να παρακάμψει την επαλήθευση δύο παραγόντων υποβάλλοντας πλαστές απαντήσεις συσκευών.
Δείτε επίσης: Σφάλμα στο binary-parser επιτρέπει εκτέλεση κώδικα στο Node.js
Αυτό το κενό έχει τραβήξει την προσοχή των ειδικών, λόγω των επιπτώσεών του. Ο στόχος της πολυπαραγοντικής επαλήθευσης είναι να προστατεύει τους λογαριασμούς με ένα επιπλέον βήμα επαλήθευσης σε περίπτωση που κλαπούν ονόματα χρήστη και κωδικοί πρόσβασης. Αν ένας κακόβουλος χρήστης μπορεί να αποκτήσει πρόσβαση σε έναν λογαριασμό, μπορεί να προκαλέσει σχεδόν απεριόριστη ζημιά στα συστήματα IT.
GitLab Παράκαμψη 2FA: Επιπτώσεις
Στην περίπτωση του GitLab, αν κρίσιμος κώδικας βρίσκεται σε λογαριασμό ενός προγραμματιστή, ένας κακόβουλος χρήστης θα μπορούσε να τον παραβιάσει. Αν αυτός ο κώδικας πρόκειται να χρησιμοποιηθεί σε λογισμικό που μπορεί να ληφθεί ή να πωληθεί σε άλλους οργανισμούς, τότε το εισαγόμενο κακόβουλο λογισμικό θα μπορούσε να διαδοθεί σε μια επίθεση αλυσίδας εφοδιασμού.
Το πιο πρόσφατο παράδειγμα είναι το Shai-Hulud worm, το οποίο διαδίδεται επειδή παραβιάστηκε ένας λογαριασμός προγραμματιστή στο μητρώο npm. Αν ο κώδικας περιέχει cloud secrets, ο κακόβουλος χρήστης μπορεί να αποκτήσει πρόσβαση σε πλατφόρμες cloud όπως το Azure, το Amazon Web Service ή το Google Cloud Platform.

Η ανακάλυψη του κενού παράκαμψης 2FA είναι μια υπενθύμιση ότι οι έλεγχοι ασφαλείας είναι σημαντικοί.
Δεν είναι η πρώτη φορά που ακούμε για επιθέσεις παράκαμψης 2FΑ. Υπάρχουν διάφορες μέθοδοι που έχουν χρησιμοποιηθεί γι’ αυτό το σκοπό.
Δείτε επίσης: Ευπάθειες στο Chainlit AI: Κίνδυνος για διακομιστές
Μόλις ο επιτιθέμενος έχει πρόσβαση σε έγκυρους κωδικούς πρόσβασης, μπορεί να συνδεθεί στον διακομιστή GitLab και να εκτελέσει ενέργειες στον πηγαίο κώδικα — να τον κατεβάσει, να τον τροποποιήσει ή να τον διαγράψει — όπως θα έκανε ένας νόμιμος χρήστης.
Τι πρέπει να κάνουν οι infosec leaders
Αυτός είναι ο λόγος για τον οποίο η Cybersecurity 101 — η πολυεπίπεδη άμυνα — είναι ζωτικής σημασίας για τη διαχείριση ταυτότητας και πρόσβασης, σύμφωνα με τους ειδικούς.
Αυτός ο τύπος άμυνας υποχρεώνει τους υπαλλήλους να έχουν μεγάλους, μοναδικούς κωδικούς πρόσβασης και απαιτεί την παρακολούθηση του δικτύου για ασυνήθιστη δραστηριότητα (για παράδειγμα, αν κάποιος εισέλθει χωρίς να καταγραφεί MFA challenge). Σε περίπτωση αποτυχίας όλων, πρέπει να υπάρχει ένα σχέδιο απόκρισης σε περιστατικά.
Ειδικός προειδοποιεί ότι οι ευπάθειες παράκαμψης MFA είναι πολύ συνηθισμένες. “Το βασικό πρόβλημα είναι συνήθως ότι το MFA προστέθηκε αργότερα σε ένα υπάρχον προϊόν και ορισμένες λειτουργίες μπορεί να μην ελέγχουν σωστά αν το MFA ολοκληρώθηκε επιτυχώς“. Όταν δοκιμάζουν μια λύση πολυπαραγοντικής επαλήθευσης, οι ηγέτες της ασφάλειας πληροφοριών πρέπει πάντα να επαληθεύουν ότι μια εφαρμογή δεν έχει σημειώσει την επαλήθευση ως ολοκληρωμένη μετά την επαλήθευση του ονόματος χρήστη και του κωδικού πρόσβασης.
Δείτε επίσης: Advanced Custom Fields: Extended WordPress – Σοβαρή ευπάθεια
🔑 Ασφαλίστε τους κωδικούς σας με Proton Pass
Password manager από την Proton — end-to-end κρυπτογράφηση, passkeys, ενσωματωμένο 2FA και παρακολούθηση για διαρροές των στοιχείων σας.
- ✔ Κρυπτογραφημένη αποθήκευση κωδικών & passkeys
- ✔ Ειδοποίηση αν κάποιος κωδικός σας διέρρευσε (Dark Web Monitoring)
- ✔ Δωρεάν έκδοση — σε όλες τις συσκευές
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Ταυτόχρονα, η ενεργοποίηση του MFA δεν πρέπει να χαλαρώνει τις απαιτήσεις κωδικού πρόσβασης. Οι χρήστες πρέπει ακόμα να επιλέγουν μοναδικούς, ασφαλείς κωδικούς πρόσβασης και να χρησιμοποιούν διαχειριστές κωδικών πρόσβασης για να τους διαχειρίζονται. Οι ασφαλείς κωδικοί πρόσβασης θα μετριάσουν οποιαδήποτε αποτυχία MFA.

Οι ευπάθειες στο GitLab είναι σημαντικές
Το GitLab χρησιμοποιείται συνήθως από οργανισμούς που ανησυχούν αρκετά για την εμπιστευτικότητα του κώδικά τους ώστε να θέλουν να τρέχουν την πλατφόρμα εντός των εγκαταστάσεών τους.
Περιγράφοντας τις επιδιορθώσεις που κυκλοφόρησαν την Τετάρτη, το GitLab είπε ότι “συνιστά έντονα” την αναβάθμιση όλων των self managed GitLab εγκαταστάσεων σε μία από τις τρεις νέες εκδόσεις (18.8.2, 18.7.2, 18.6.4) για το GitLab Community Edition (CE) και το Enterprise Edition (EE). Όσοι χρησιμοποιούν το GitLab.com ή το GitLab Dedicated – ένα single tenant software-as-a-service version – δεν χρειάζεται να λάβουν καμία ενέργεια.
Οι άλλες ευπάθειες που διορθώθηκαν στις ενημερώσεις της Τετάρτης είναι:
CVE-2025-13927, ένα ζήτημα denial of service στην ενσωμάτωση του Jira Connect.
CVE-2025-13928, ένα ζήτημα εσφαλμένης εξουσιοδότησης.
CVE-2025-13335, ένα ζήτημα infinite loop στις ανακατευθύνσεις Wiki.
CVE-2026-1102, ένα ζήτημα denial of service σε ένα API endpoint.
Σύμφωνα με την τυπική πρακτική του GitLab, οι λεπτομέρειες των ευπαθειών ασφαλείας θα δημοσιοποιηθούν σε έναν issue tracker 30 ημέρες μετά την κυκλοφορία των επιδιορθώσεων.
Οι νέες εκδόσεις περιλαμβάνουν επίσης επιδιορθώσεις σφαλμάτων και κάποιες μπορεί να περιλαμβάνουν database migrations. Στις περιπτώσεις single-node instances, μια επιδιόρθωση θα προκαλέσει διακοπή λειτουργίας κατά την αναβάθμιση. Στην περίπτωση multi-node instances, οι διαχειριστές που ακολουθούν τις σωστές διαδικασίες αναβάθμισης zero-downtime μπορούν να εφαρμόσουν μια επιδιόρθωση χωρίς διακοπή λειτουργίας.
