GitLab hat zwei Sicherheitslücken in der Community Edition und der Enterprise Edition geschlossen. Die reparierten Versionen lauten 18.11.11, 19.0.8, 19.1.6 und 19.2.4. Auf GitLab.com laufen die gepatchten Ausgaben bereits. Admins von On-Premises-Installationen sollten zeitnah handeln.
Die schwerwiegendere Schwachstelle, CVE-2026-19478, ist als kritisch eingestuft. Sie befindet sich in der GraphQL-API einer GitLab-Instanz. Ein Angreifer mit Zugriff auf die API kann mit präparierten GraphQL-Anfragen öffentliche Projekte und Nutzerdaten verändern oder löschen.
Die zweite Lücke, CVE-2026-19650, ist mit hoch bewertet und setzt Mithilfe eines Opfers voraus. Klickt es etwa auf einen manipulierten Link, kann ein Angreifer über GET-Anfragen an der GraphQL-API Projekteinstellungen verändern. Hat das Opfer Admin-Rechte, könnte ein Angreifer mit diesen Rechten ganze Instanzen kompromittieren.
Hinweise auf aktive Ausnutzung gibt es bislang nicht. GitLab rät dennoch dringend zu einem zügigen Update. Wer eine nicht mehr unterstützte Version einsetzt, muss zunächst auf eine unterstützte Ausgabe upgraden. Zuletzt hatten die Entwickler Ende Juli zu einem schnellen Update geraten.
Kommentare
Noch keine Kommentare — schreib den ersten.
Starte die Diskussion
Kein Konto, kein Passwort nötig — gib einfach deine E-Mail-Adresse ein, wir senden dir einen einmaligen Anmelde-Link. Beim ersten Mal bist du damit automatisch angemeldet.
Deine Bewertung wird nach der Anmeldung automatisch übernommen.
Schau in dein Postfach
Wir haben einen Anmelde-Link an … gesendet. Öffne ihn auf diesem Gerät — dieser Tab meldet dich automatisch an.
Nichts angekommen? Wirf einen Blick in den Spam-Ordner — und markiere die Mail dort als „Kein Spam“, dann landet sie künftig direkt im Postfach.