Sicherheitsanfälligkeit in GitLab ermöglicht Umgehung der Zwei-Faktor-Authentifizierung

Korrekturupdates für die Plattform zur Zusammenarbeit in GitLab - 18.8.2, 18.7.2, 18.6.4 wurden veröffentlicht, in denen die Sicherheitsanfälligkeit (CVE-2026-0723) behoben wurde, die es ermöglicht, die Überprüfung der Zwei-Faktor-Authentifizierung zu umgehen. Um einen Angriff durchzuführen, muss der Angreifer die Anmeldedaten-ID des Opfers kennen. Die Sicherheitsanfälligkeit entsteht durch fehlende ordnungsgemäße Überprüfung des Rückgabewerts in den Authentifizierungsdiensten.

Darüber hinaus wurden in den neuen Versionen weitere 4 Sicherheitsanfälligkeiten behoben, von denen zwei als kritisch eingestuft sind. Diese Probleme führen zu Dienstunterbrechungen beim Senden speziell gestalteter Anfragen an das Jira Connect-Integrationsmodul (CVE-2025-13927), die API zur Verwaltung von Releases (CVE-2025-13928) und SSH (CVE-2026-1102) sowie zu einer Endlosschleife beim Erstellen eines speziell gestalteten Wiki-Dokuments (CVE-2025-13335).

Allen Benutzern wird dringend empfohlen, das Update umgehend zu installieren. Einzelheiten zu den Problemen werden vorerst nicht bekannt gegeben und sind 30 Tage nach der Veröffentlichung des Fixes öffentlich verfügbar. Informationen zu den Sicherheitsanfälligkeiten wurden im Rahmen des bestehenden Programms zur Belohnung für das Auffinden von Sicherheitsanfälligkeiten an GitLab über HackerOne übermittelt.

Quelle: opennet.ru

60GB SSD 8Gb DDR4