[TLP:CLEAR] GitLab CE/EE opravuje 12 zranitelností

GitLab verzemi 18.2.2, 18.1.4, 18.0.6 opravuje 12 zranitelností v produktech GitLab Community Edition (CE) a Enterprise Edition (EE). Nejzávažnější z nich jsou popsány níže, zbylé zranitelnosti naleznete na [1].

GitLab CE/EE - XSS (CVE-2025-7734) CVSS 8.7 (High)

Autentizovanému vzdálenému útočníkovi je kvůli zranitelnosti v prohlížeči blobů v GitLab CE/EE umožněno vykonat XSS útok [1].

Zranitelnost se nachází v produktech:

  • GitLab Community Edition ve verzích (>=14.2 AND <18.0.6) OR (>=18.1 AND <18.1.4) OR (>=18.2 AND <18.2.2)
  • GitLab Enterprise Edition ve verzích (>=14.2 AND <18.0.6) OR (>=18.1 AND <18.1.4) OR (>=18.2 AND <18.2.2)

CVSS: CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:N

Více informací:

Zranitelnost byla veřejně oznámena 13. 8. 2025.

GitLab CE/EE - XSS (CVE-2025-7739) CVSS 8.7 (High)

Autentizovanému vzdálenému útočníkovi je kvůli zranitelnosti v popisech štítků (scoped label) v GitLab CE/EE umožněno vložit škodlivý HTML kód a provést XSS útok [1].

Zranitelnost se nachází v produktech:

  • GitLab Community Edition ve verzích >=18.2 AND <18.2.2
  • GitLab Enterprise Edition ve verzích >=18.2 AND <18.2.2

CVSS: CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:N

Více informací:

Zranitelnost byla veřejně oznámena 13. 8. 2025.

GitLab CE/EE - XSS (CVE-2025-6186) CVSS 8.7 (High)

Autentizovanému vzdálenému útočníkovi je kvůli zranitelnosti v názvech pracovních položek (Workitem) v GitLab CE/EE umožněno vložit škodlivý HTML kód a převzít účet oběti [1].

Zranitelnost se nachází v produktech:

  • GitLab Community Edition ve verzích (>=18.1 AND <18.1.4) OR (>=18.2 AND <18.2.2)
  • GitLab Enterprise Edition ve verzích (>=18.1 AND <18.1.4) OR (>=18.2 AND <18.2.2)

CVSS: CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:N

Více informací:

Zranitelnost byla veřejně oznámena 13. 8. 2025.

GitLab CE/EE - DoS (CVE-2025-8094) CVSS 7.7 (High)

Autentizovanému vzdálenému útočníkovi s oprávněním maintainer je kvůli nesprávnému nakládání s oprávněními v projektovém API v GitLab CE/EE umožněno zneužít sdílené infrastrukturní prostředky nad rámec svého přístupu a vyvolat tak odepření služby CI/CD pipeline ostatních uživatelů [1].

CVSS: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:N/I:N/A:H

Více informací:

Zranitelnost byla veřejně oznámena 13. 8. 2025.

GitLab CE/EE - incorrect privilege assignment (CVE-2024-12303) CVSS 6.7 (Medium)

Autentizovanému vzdálenému útočníkovi je kvůli chybnému přiřazení oprávnění v operaci mazání issues v GitLab CE/EE umožněno mazat i důvěrné issues prostřednictvím pozvání uživatelů s určitou rolí [1].

Zranitelnost se nachází v produktech:

  • GitLab Community Edition ve verzích (>=17.7 AND <18.0.6) OR (>=18.1 AND <18.1.4) OR (>=18.2 AND <18.2.2)
  • GitLab Enterprise Edition ve verzích (>=17.7 AND <18.0.6) OR (>=18.1 AND <18.1.4) OR (>=18.2 AND <18.2.2)

CVSS: CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:L

Více informací:

Zranitelnost byla veřejně oznámena 13. 8. 2025.

GitLab CE/EE - DoS (CVE-2025-2614) CVSS 6.5 (Medium)

Autentizovanému vzdálenému útočníkovi je kvůli chybné alokaci prostředků bez omezení v názvech release v GitLab CE/EE umožněno vyvolat stav odepření služby [1].

Zranitelnost se nachází v produktech:

  • GitLab Community Edition ve verzích (>=11.6 AND <18.0.6) OR (>=18.1 AND <18.1.4) OR (>=18.2 AND <18.2.2)
  • GitLab Enterprise Edition ve verzích (>=11.6 AND <18.0.6) OR (>=18.1 AND <18.1.4) OR (>=18.2 AND <18.2.2)

CVSS: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H

Více informací:

Zranitelnost byla veřejně oznámena 13. 8. 2025.


Za CESNET-CERTS Michaela Jarošová dne 19. 8. 2025.

CESNET CERTS Logo