Avalikustatud on GitLabi koostööplatvormi paranduste värskendused — 18.8.2, 18.7.2, 18.6.4, mis kõrvaldab nõrkuse (CVE-2026-0723), mis võimaldab kahefasetse autentimise kontrolli kõrvale jätta. Rünnaku korral peab ründaja teadma ohvri konto identifikaatorit. Õhkvead tulenevad sobiva tagastatavaid väärtuste kontrolli puudumisest autentimisteenustes.
Lisaks on uutes versioonides eemaldatud veel 4 turvavea, millest kaks on märgitud ohtlikeks. Need probleemid põhjustavad teenuse kärpimist, kui saadetakse spetsiaalselt kujundatud päringud Jira Connect integratsioonikomponendile (CVE-2025-13927), väljaandmisjuhtimise API (CVE-2025-13928) ja SSH (CVE-2026-1102), samuti lõpmatusse ringi minemist spetsiaalselt vormistatud Wiki-dokumendi loomisel (CVE-2025-13335).
Kõik kasutajad peavad kiirelt installima värskenduse. Probleemi üksikasjad ei avalikustata ja need on avalikult saadaval 30 päeva pärast paranduse avaldamist. Teave turvariskide kohta on edastatud GitLabile osana tegevprogrammist HackerOne, mis maksab preemiaid avastatud haavatavuste eest.
Allikas: opennet.ru
