ESPNSeptember surprises: Our unexpected all-portal teamThe Jerusalem PostFlights must be open to all or to no one, Iranian adviser says following Iraqi airport suspensionDaily MaverickFreedom from the ANC could be our real emancipationPunchLady apologises for AI-generated Itel power tank explosion imageUN NewsThe Takeaway: UN General Assembly debate Day 3RTP DesportoGP de Portugal antecipado para outubro em 2027, Argentina regressa e Hungria saiInquirerMarcos signs BSKE postponement into lawBollywood HungamaA true MASTERSTROKE: Avengers Endgame: Encore has MORE surprises beyond the leaked scenes; Marvel saves its BIGGEST twist for theatres (SPOILERS ahead)SCMP ChinaXi Jinping marks second Mid-Autumn Festival in US during state visitRadio Times10 Questions with Amol Rajan and Hannah FryBillboardMusic Venue Trust Teams Up With Drowned In Sound to Launch Live Music TitleSouth China Morning PostItaly to ban burkas in schools, with 30% cap on pupils with poor Italian
The Daily Newsstand · Free, Always
Friday, September 25, 2026

Sicherheitslücken: GitLab-Server sind für Schadcode-Attacken anfällig

Translate

Die Versionsverwaltungsplattform GitLab für Softwareprojekte ist über mehrere Sicherheitslücken angreifbar. Im schlimmsten Fall können Angreifer Systeme mit Schadcode kompromittieren. Dafür benötigen sie bei den beiden schwerwiegendsten Lücken allerdings ein Benutzerkonto. Noch gibt es keine Berichte, dass Angreifer Systeme attackieren.

Wie aus einer Warnmeldung hervorgeht, haben die Entwickler in den Ausgaben 19.4.1, 19.3.3 und 19.2.7 von GitLab Community Edition und Enterprise Edition insgesamt elf Schwachstellen geschlossen. Die Updates richten sich an Betreiber selbst verwalteter GitLab-Installationen. GitLab.com läuft nach Angaben der Entwickler bereits mit einer abgesicherten Version. Kunden von GitLab Dedicated müssen nicht selbst tätig werden.

Von den elf Schwachstellen gelten zwei als „kritisch“ (CVE-2026-89078, CVE-2026-93577). In beiden Fällen können angemeldete Nutzer einen speziell gestalteten regulären Ausdruck in einer CI/CD-Konfiguration ausnutzen, um unter bestimmten Bedingungen beliebigen Code auf dem GitLab-Server auszuführen. Ursache ist bei der ersten Lücke ein Speicherfehler beim Parsen des Ausdrucks, bei der zweiten ein Integer-Überlauf beim Kompilieren.

Zwei weitere Lücken (CVE-2026-84739, CVE-2026-92470) sind mit dem Bedrohungsgrad „hoch“ eingestuft. Im ersten Fall können angemeldete Angreifer im Zuge einer XSS-Attacke JavaScript im Browser von Opfern ausführen. Angriffspunkt ist die Anzeige von Änderungen an Merge-Requests. Im zweiten Fall sind Zugriffe auf eigentlich geschützte Werte von CI/CD-Variablen möglich. Diese Schwachstelle betrifft die Enterprise Edition und hängt mit der Fehleranalyse von Jobs über GitLab Duo AI zusammen.

Die übrigen sieben Schwachstellen betreffen unter anderem Berechtigungsprüfungen und den Zugriff auf vertrauliche Inhalte. So könnte eine der Lücken dazu führen, dass Inhalte von CI/CD-Jobprotokollen ohne Anmeldung lesbar sind. Zusätzlich haben die Entwickler einige Bugs beseitigt. In Version 19.2.7 wurde etwa die Dokumentationsseite für Slack-Benachrichtigungen wiederhergestellt.

View the original on heise online →

KioskNews shows a cleaned-up reading view extracted from the publisher’s page — the original always lives on their site, not ours.