On välja antud korrigeerivad värskendused GitLabi koostööplatvormile – 18.8.2, 18.7.2, 18.6.4, milles on kõrvaldatud haavatavus (CVE-2026-0723), mis võimaldab mööda minna kahefaktorilisest autentimisest. Rünnaku teostamiseks peab kurjategija teadma ohvri konto ID-d. Haavatavus on põhjustatud puudulikust tagastatud väärtuse kontrollimisest autentimisteenustes.
Lisaks on uutes versioonides kõrvaldatud veel 4 haavatavust, millest kaks on märgitud ohtlikeks. Need probleemid võivad põhjustada teenuse katkestamise, kui saadetakse spetsiaalselt koostatud päringud Jira Connecti integreerimise komponendile (CVE-2025-13927), versioonihalduse API-le (CVE-2025-13928) ja SSH-le (CVE-2026-1102), samuti võib esineda lõpmatust tsüklit, kui luuakse spetsiaalselt koostatud Wiki-dokument (CVE-2025-13335).
Soovitame kõigil kasutajatel kiiresti värskendus installida. Probleemi üksikasjad ei ole veel avalikustatud ja need saavad olema kergesti kättesaadavad 30 päeva pärast paranduse avaldamist. Teave haavatavuste kohta on edastatud GitLabile osana HackerOne’i tasustamise programmist haavatavuste avastamise eest.
Allikas: opennet.ru
