€0.00 — free as in speechtonight's forecast: clear skies over production Cache: warm · Deploys: fair, 0% rollbacks expectedset by moonlight, shipped before dawn · deploy freely Page A2

❦The Daily Commit❦ ☾The Nightly Build☽

Dev news, typeset daily — PHP · AI · The Wider Stack

The developer's evening paper — PHP · AI · The Wider Stack

Mittwoch, 30. September 2026 Vol. I — No. 679 · MorgenausgabeSpätausgabe EN DE FR ES

Dev · Security

GitLab behebt elf Lücken in drei Release-Zweigen

GitLab schließt mit den Versionen 19.4.1, 19.3.3 und 19.2.7 insgesamt elf Schwachstellen in Community Edition und Enterprise Edition.

kuratiert von Heiko

Zwei kritische Fehler ermöglichen angemeldeten Nutzern unter bestimmten Bedingungen die Codeausführung über manipulierte reguläre Ausdrücke in CI/CD-Konfigurationen. Angriffe sind bisher nicht bekannt. Betreiber selbst verwalteter Installationen sollen zeitnah aktualisieren.

GitLab hat die Versionen 19.4.1, 19.3.3 und 19.2.7 für Community Edition und Enterprise Edition veröffentlicht. Die Updates schließen insgesamt elf Schwachstellen und richten sich an Betreiber selbst verwalteter Installationen. GitLab.com läuft bereits mit einer abgesicherten Version. Kunden von GitLab Dedicated müssen nichts aktualisieren.

Zwei Lücken tragen die Einstufung kritisch: CVE-2026-89078 und CVE-2026-93577. Angemeldete Nutzer können in beiden Fällen einen speziell präparierten regulären Ausdruck über eine CI/CD-Konfiguration einschleusen. Unter bestimmten Bedingungen lässt sich damit beliebiger Code auf dem GitLab-Server ausführen. Die erste Schwachstelle beruht auf einem Speicherfehler beim Parsen des Ausdrucks. Die zweite entsteht durch einen Integer-Überlauf beim Kompilieren. Berichte über Angriffe gibt es bislang nicht.

CVE-2026-84739 und CVE-2026-92470 gelten als hochriskant. Die erste Lücke erlaubt angemeldeten Angreifern eine XSS-Attacke mit JavaScript im Browser eines Opfers. Der Angriff erfolgt bei der Anzeige von Änderungen an Merge-Requests. Die zweite kann geschützte Werte von CI/CD-Variablen offenlegen. Sie betrifft die Enterprise Edition und steht mit der Job-Fehleranalyse durch GitLab Duo AI in Verbindung.

Die übrigen sieben Lücken betreffen unter anderem Berechtigungsprüfungen und vertrauliche Inhalte. Eine davon kann CI/CD-Jobprotokolle ohne Anmeldung lesbar machen. In Version 19.2.7 wurde außerdem die Dokumentationsseite für Slack-Benachrichtigungen wiederhergestellt.

Originalquelle lesen ↗

Artikel bewerten: 0

Leserforum

Noch keine Beiträge — eröffne die Debatte.

← The Daily CommitThe Nightly Build — Page A1