Sicherheitslücken: GitLab-Server sind für Schadcode-Attacken anfällig
Die Versionsverwaltungsplattform GitLab für Softwareprojekte ist über mehrere Sicherheitslücken angreifbar. Im schlimmsten Fall können Angreifer Systeme mit Schadcode kompromittieren. Dafür benötigen sie bei den beiden schwerwiegendsten Lücken allerdings ein Benutzerkonto. Noch gibt es keine Berichte, dass Angreifer Systeme attackieren.
Sicherheitsprobleme
Wie aus einer Warnmeldung hervorgeht, haben die Entwickler in den Ausgaben 19.4.1, 19.3.3 und 19.2.7 von GitLab Community Edition und Enterprise Edition insgesamt elf Schwachstellen geschlossen. Die Updates richten sich an Betreiber selbst verwalteter GitLab-Installationen. GitLab.com läuft nach Angaben der Entwickler bereits mit einer abgesicherten Version. Kunden von GitLab Dedicated müssen nicht selbst tätig werden.
Von den elf Schwachstellen gelten zwei als „kritisch“ (CVE-2026-89078, CVE-2026-93577). In beiden Fällen können angemeldete Nutzer einen speziell gestalteten regulären Ausdruck in einer CI/CD-Konfiguration ausnutzen, um unter bestimmten Bedingungen beliebigen Code auf dem GitLab-Server auszuführen. Ursache ist bei der ersten Lücke ein Speicherfehler beim Parsen des Ausdrucks, bei der zweiten ein Integer-Überlauf beim Kompilieren.
Zwei weitere Lücken (CVE-2026-84739, CVE-2026-92470) sind mit dem Bedrohungsgrad „hoch“ eingestuft. Im ersten Fall können angemeldete Angreifer im Zuge einer XSS-Attacke JavaScript im Browser von Opfern ausführen. Angriffspunkt ist die Anzeige von Änderungen an Merge-Requests. Im zweiten Fall sind Zugriffe auf eigentlich geschützte Werte von CI/CD-Variablen möglich. Diese Schwachstelle betrifft die Enterprise Edition und hängt mit der Fehleranalyse von Jobs über GitLab Duo AI zusammen.
Die übrigen sieben Schwachstellen betreffen unter anderem Berechtigungsprüfungen und den Zugriff auf vertrauliche Inhalte. So könnte eine der Lücken dazu führen, dass Inhalte von CI/CD-Jobprotokollen ohne Anmeldung lesbar sind. Zusätzlich haben die Entwickler einige Bugs beseitigt. In Version 19.2.7 wurde etwa die Dokumentationsseite für Slack-Benachrichtigungen wiederhergestellt.
KioskNews shows a cleaned-up reading view extracted from the publisher’s page — the original always lives on their site, not ours.