drošība · 6 min · 22.07.2026

GitLab aizver astoņus drošības caurumus vienā ielāpā — smagākais ļauj palaist svešu skriptu upura pārlūkā

GitLab 8. jūlijā izlaida ielāpu laidienu, kas aizver astoņas drošības kļūdas Community un Enterprise izdevumā. Divas no tām ir augstas bīstamības. Smagākā ir starplapu skriptēšanas jeb XSS caurums GitLab Enterprise izdevumā ar CVSS vērtējumu 8,7. Tas ļauj lietotājam ar izstrādātāja tiesībām palaist svešu skriptu cita lietotāja pārlūkā.

Ielāps pieejams versijās 19.1.2, 19.0.4 un 18.11.7. GitLab.com kā mākoņpakalpojums jau darbojas uz salabotā koda. Pašmitinātās instalācijas paliek atvērtas riskam, līdz administratori tās atjaunina. Pilns kļūdu saraksts atrodams GitLab ielāpa piezīmēs.

Divas augstas bīstamības kļūdas

Kļūda CVE-2026-6896 slēpjas ievainojamību pierādījumu tabulas renderētājā. Šī tabula GitLab Enterprise rāda drošības skenēšanas rezultātus. Lietotājs ar izstrādātāja līmeņa piekļuvi var ievadīt datus, ko GitLab attēlo bez pienācīgas attīrīšanas. Rezultātā ievadītais skripts izpildās cita lietotāja sesijā. Šādu uzbrukumu sauc par starplapu skriptēšanu. Tas ļauj nozagt sesijas sīkdatnes vai veikt darbības upura vārdā, arī tad, ja upuris ir administrators.

Izstrādātāja loma GitLab ir salīdzinoši zema. To bieži piešķir jauniem komandas dalībniekiem vai ārējiem līdzstrādniekiem, kuriem jāatver problēmas un jāsūta izmaiņas. Tieši tāpēc kļūda ar 8,7 vērtējumu ir nopietna. Uzbrucējam nevajag administratora kontu, pietiek ar parastu izstrādes piekļuvi vienam projektam, kurā ieslēgta drošības skenēšana.

Otrā augstas bīstamības kļūda ir CVE-2026-13320. Tā ir HTML injekcija wiki marķējuma renderēšanā un skar gan Community, gan Enterprise izdevumu. Vērtējums ir 7,3. Autentificēts lietotājs var ievietot HTML kodu wiki lapā, kas pēc tam izpildās cita lietotāja pārlūkā. Wiki lapas GitLab bieži ir atvērtas visiem projekta dalībniekiem, tāpēc kaitīgo saturu var ievietot arī lietotājs ar salīdzinoši zemām tiesībām. Abām kļūdām kopīgs viens nosacījums: uzbrucējam vajag darbojošos kontu, tāpēc pilnīgi anonīma ekspluatācija bez pieteikšanās nav iespējama.

Pārējie seši caurumi

Atlikušās sešas kļūdas ir vidējas vai zemas bīstamības. Trīs no tām attiecas uz piekļuves kontroli un datu noplūdi:

  • CVE-2026-11827 (CVSS 4,9): repozitorija spoguļošanas laikā saglabātie akreditācijas dati kļuva redzami lietotājiem ar uzturētāja tiesībām.
  • CVE-2026-8472 (CVSS 4,3): lietotājs ar minimālu piekļuvi varēja nolasīt darba vienību metadatus privātos Enterprise projektos.
  • CVE-2026-7492 (CVSS 4,3): neautentificēts lietotājs varēja noskaidrot privāta projekta esamību caur commit diskusiju lapām.

CVE-2026-7492 pati par sevi neatklāj projekta saturu, bet ļauj apstiprināt, ka konkrēts privāts projekts eksistē. Uzbrucējam tas noder izlūkošanā pirms mērķēta uzbrukuma, jo projektu nosaukumi bieži atklāj iekšējo struktūru vai klientu vārdus.

Trīs atlikušās kļūdas ir zemas bīstamības. CVE-2025-12506 skar atzaru un tagu apstrādi ar CVSS 3,5. CVE-2026-13151 attiecas uz grupas līmeņa iestatījumiem, bet CVE-2026-6352 uz atbilstības pārkāpumu pārvaldību. Abām pēdējām vērtējums ir 2,7.

GitLab iesaka visām instalācijām, kas darbojas uz ievainojamas versijas, pēc iespējas ātrāk pāriet uz jaunāko laidienu.

Ko tas nozīmē pašmitinātājiem

GitLab plaši izmanto uzņēmumi, kas pirmkodu grib turēt uz sava servera, tāpēc pašmitināto instalāciju skaits pasaulē ir liels. GitLab.com labojumu jau saņēma automātiski. Uzņēmumi, kas GitLab uztur paši uz sava servera, ir pakļauti riskam, līdz atjaunina instalāciju. Lielākā riska zona ir instalācijas ar daudziem ārējiem vai maz pārbaudītiem kontiem, jo abas augstas bīstamības kļūdas prasa autentificētu lietotāju. Iekšējā izstrādes vidē pat izstrādātāja līmeņa konts bieži pieder cilvēkam ārpus drošības komandas.

Praksē uzmanīgākajam vērts būt pret CVE-2026-11827. Repozitorija spoguļošana bieži izmanto piekļuves marķierus ar rakstīšanas tiesībām uz ārēju repozitoriju. Ja šie dati nonāk pie uzturētāja, kuram tie nebija paredzēti, uzbrucējs var iegūt piekļuvi arī ārpus GitLab instalācijas.

Publisks pierādījuma kods pagaidām nav zināms. Uzbrukumus savvaļā GitLab nav fiksējis. Tas steidzamību nemazina, jo XSS caurumu iekšējā izstrādes vidē var izmantot mērķētam uzbrukumam pret administratoru, kura sesija dod plašu piekļuvi visiem projektiem.

Kā pārbaudīt un atjaunināt

Administratori pašreizējo versiju var apskatīt GitLab saskarnē vai ar komandu gitlab-rake gitlab:env:info. Derīgā versija ir atkarīga no laidiena zara: 19.1.2 jaunākajam, 19.0.4 iepriekšējam un 18.11.7 vecākajam atbalstītajam. Omnibus un Docker instalācijas atjaunina ar parasto pakotņu pārvaldnieku vai konteinera attēla nomaiņu.

Papildus atjaunināšanai der pārskatīt, cik kontiem piešķirta izstrādātāja vai augstāka loma. Neaktīvos ārējos līdzstrādniekus vērts pilnīgi noņemt. Jo mazāk autentificētu kontu ar rakstīšanas tiesībām, jo mazāka virsma abām augstas bīstamības kļūdām. Tā pati loģika attiecas uz spoguļošanas marķieriem, kuriem vajadzētu būt pēc iespējas šaurākām tiesībām un īsam derīguma termiņam.

GitLab drošības ielāpus izlaiž pēc publicēta grafika, parasti reizi mēnesī ar starplaidieniem steidzamām kļūdām. Šis laidiens iekļāvās parastajā ritmā, bez ārkārtas paziņojuma par aktīvu uzbrukumu. Kļūdu numuri un CVSS vērtējumi ir pieejami arī drošības preses apkopojumos.

Avoti

komentārisaruna

Komentāri

Šim rakstam vēl nav komentāru. Esi pirmais, kurš dalās ar savu viedokli.

Pievieno komentāru

Tavs e-pasts netiks publicēts. Obligātie lauki atzīmēti.

vēl no drošībasaistītie