Vulnerabilità in GitLab che consente di bypassare l'autenticazione a due fattori

Sono stati pubblicati aggiornamenti correttivi della piattaforma per la collaborazione nello sviluppo di GitLab - 18.8.2, 18.7.2, 18.6.4, che risolvono una vulnerabilità (CVE-2026-0723) che consente di bypassare la verifica nell'autenticazione a due fattori. Per eseguire l'attacco, un malintenzionato deve conoscere l'identificativo delle credenziali della vittima. La vulnerabilità è causata dalla mancanza di un'adeguata verifica del valore restituito nei servizi di autenticazione.

Inoltre, nelle nuove versioni sono state risolte altre 4 vulnerabilità, due delle quali etichettate come pericolose. Questi problemi possono portare a un'interruzione del servizio inviando richieste appositamente formattate al componente di integrazione con Jira Connect (CVE-2025-13927), API di gestione delle release (CVE-2025-13928) e SSH (CVE-2026-1102), così come a un ciclo infinito durante la creazione di un documento Wiki appositamente formattato (CVE-2025-13335).

Si raccomanda a tutti gli utenti di installare con urgenza l'aggiornamento. I dettagli del problema non vengono ancora resi noti e saranno disponibili pubblicamente 30 giorni dopo la pubblicazione della correzione. Le informazioni sulle vulnerabilità sono state trasmesse a GitLab nell'ambito del programma attivo su HackerOne per il pagamento di ricompense per la scoperta di vulnerabilità.

Fonte: opennet.ru

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster