GitLab обновил версии Community и Enterprise Edition до 19.2.2, 19.1.4 и 19.0.6, закрыв 13 уязвимостей, включая шесть с высокой степенью критичности. Это важно для администраторов, так как эксплуатация этих уязвимостей может привести к серьёзным последствиям в инфраструктуре.
Что известно об уязвимостях
Новые патчи устраняют как минимум три уязвимости типа XSS, имеющие высокий риск для доверенных пользователей. Например, CVE-2026-15216 и CVE-2026-15217 имеют критичность 8.7 по шкале CVSS и обнаружены в компоненте Analytics Dashboards. Оба инцидента требуют низкого уровня прав для атаки, что делает их особенно опасными, поскольку они могут быть использованы в сочетании с доверенными пользователями системы.
Также среди закрытых уязвимостей две критичных, связанные с обходом авторизации в CI/CD. Уязвимости CVE-2026-15423 и CVE-2026-19228 имеют критичность 8.5 и позволяют злоумышленникам получить доступ к CI/CD pipeline, что может поставить под угрозу конфиденциальные данные. Важно отметить, что все уязвимости были обнаружены через программу bug bounty, за исключением двух, выявленных внутренней командой безопасности GitLab.
План действий для администраторов
Если вы используете платный GitLab.com, вам не о чем беспокоиться, так как патчи уже применены на стороне разработчиков. Однако для тех, кто использует GitLab в своей инфраструктуре, рекомендуется обновиться как можно скорее. Уязвимости затрагивают версии, начиная с 18.2, и даже некоторые из двухлетней давности, что подчеркивает необходимость в регулярных обновлениях.
Каждый администратор должен учитывать, что эксплуатация таких уязвимостей может повлечь утечку данных и нарушения безопасности. На фоне растущих требований к информационной безопасности данный патч становится критически важным для защиты данных и систем.
Следующим шагом GitLab станет дальнейший анализ и выявление потенциальных уязвимостей для повышения общей безопасности платформы, чтобы обеспечить защиту пользователей и их данных.