Se han publicado actualizaciones correctivas de la plataforma para la organización del desarrollo colaborativo — GitLab 15.11.2, 15.10.6 y 15.9.7, que corrigen una crítica vulnerabilidad (CVE-2023-2478) que permite a cualquier usuario autenticado, a través de manipulaciones con la API GraphQL, adjuntar su propio runner-handler (una aplicación para ejecutar tareas al compilar el código del proyecto en un sistema de integración continua) a cualquier proyecto en el mismo servidor. Los detalles de la explotación aún no se proporcionan. La información sobre la vulnerabilidad ha sido transmitida a GitLab como parte del programa de recompensas por detección de vulnerabilidades vigente en HackerOne.
Fuente: opennet.ru