FOXreport.gr

Η GitLab διορθώνει 13 ευπάθειες ασφαλείας που μπορούν να διαρρεύσουν δεδομένα και όχι μόνο

Εικόνα: cybersecuritynews.com

Η GitLab κυκλοφόρησε κρίσιμες ενημερώσεις ασφαλείας για την αντιμετώπιση 13 ευπαθειών που θα μπορούσαν να οδηγήσουν σε διαρροή ευαίσθητων δεδομένων, αλλοίωση CI/CD pipelines και προβλήματα διαθεσιμότητας διακομιστών στις εκδόσεις Community Edition (CE) και Enterprise Edition (EE).

Οι διορθώσεις περιλαμβάνονται στις εκδόσεις 19.2.1, 19.1.3 και 19.0.5, οι οποίες διατέθηκαν στις 29 Ιουλίου 2026. Η GitLab καλεί όλους τους χρήστες self-managed εγκαταστάσεων να προχωρήσουν άμεσα στην αναβάθμιση, ενώ το GitLab.com έχει ήδη ενημερωθεί και οι πελάτες του GitLab Dedicated δεν χρειάζεται να προβούν σε κάποια ενέργεια.

GitLab: Οι σημαντικότερες ευπάθειες

Η σοβαρότερη ευπάθεια είναι η CVE-2026-6267, με βαθμολογία CVSS 8.5, η οποία επηρεάζει το GitLab Workhorse. Ένας πιστοποιημένος χρήστης με δικαιώματα επιπέδου Developer μπορεί να αποκτήσει πρόσβαση σε ευαίσθητες πληροφορίες εσωτερικών αιτημάτων λόγω ανεπαρκούς ελέγχου πρόσβασης.

Εξίσου σημαντική είναι η CVE-2026-12436, η οποία επιτρέπει την εκμετάλλευση αδυναμίας μαζικής ανάθεσης στο Pipeline Schedule API. Μέσω αυτής, ένας επιτιθέμενος μπορεί να τροποποιήσει ρυθμίσεις CI/CD άλλων χρηστών και να προκαλέσει μη εξουσιοδοτημένη εκτέλεση pipelines.

Η CVE-2026-15975 αφορά επίθεση άρνησης υπηρεσίας (DoS), επιτρέποντας ακόμη και σε μη πιστοποιημένους χρήστες να επιβαρύνουν ή να καταρρεύσουν τον διακομιστή μέσω κατάχρησης των συζητήσεων σε Merge Requests.

Πρόσθετοι κίνδυνοι

Οι υπόλοιπες ευπάθειες επηρεάζουν μηχανισμούς εξουσιοδότησης και ελέγχου πρόσβασης. Μεταξύ αυτών περιλαμβάνονται προβλήματα στις εισαγωγές έργων, μη εξουσιοδοτημένη πρόσβαση σε αναφορές δοκιμών pipelines, αποκάλυψη τίτλων εμπιστευτικών ζητημάτων και συνθήκη ανταγωνισμού (race condition) που μπορεί να επιτρέψει συγχώνευση κώδικα σε προστατευμένα branches χωρίς τις απαιτούμενες εγκρίσεις.

Παράλληλα, διορθώθηκαν ευπάθεια Cross-Site Scripting (XSS), πρόβλημα prompt injection στο GitLab Duo Code Review και αδυναμία δημιουργίας tokens στο Duo Workflows, που θα μπορούσε να οδηγήσει σε παράκαμψη πολιτικών ασφαλείας.

Κίνδυνος για τις αλυσίδες ανάπτυξης

Σύμφωνα με τη GitLab, ένας χρήστης με περιορισμένα δικαιώματα θα μπορούσε να εκμεταλλευτεί την ευπάθεια του Pipeline Schedule API για να τροποποιήσει προγραμματισμένες εργασίες άλλου έργου και να εισαγάγει κακόβουλο κώδικα στο CI/CD pipeline. Ένα τέτοιο σενάριο θα μπορούσε να οδηγήσει σε επιθέσεις στην αλυσίδα εφοδιασμού λογισμικού, μη εξουσιοδοτημένες αναπτύξεις ή εξαγωγή δεδομένων χωρίς άμεσο εντοπισμό.

Η εταιρεία επισημαίνει ότι οι λεπτομέρειες των ευπαθειών θα δημοσιοποιηθούν 90 ημέρες μετά την κυκλοφορία των διορθώσεων, σύμφωνα με την πολιτική υπεύθυνης γνωστοποίησης.

Οι διαχειριστές συστημάτων καλούνται να εγκαταστήσουν άμεσα τις διαθέσιμες ενημερώσεις, να ελέγξουν τα δικαιώματα πρόσβασης και να επανεξετάσουν τις ρυθμίσεις των CI/CD pipelines, ώστε να μειώσουν τον κίνδυνο εκμετάλλευσης των συγκεκριμένων αδυναμιών.

Exit mobile version