Vulnerabilità in GitLab che consente di bypassare l'autenticazione a due fattori

Sono stati rilasciati aggiornamenti correttivi per la piattaforma di sviluppo collaborativo GitLab - 18.8.2, 18.7.2, 18.6.4, nei quali è stata risolta una vulnerabilità (CVE-2026-0723) che consente di eludere la verifica durante l'autenticazione a due fattori. Per eseguire l'attacco, l'aggressore deve conoscere l'ID delle credenziali della vittima. La vulnerabilità è causata dalla mancanza di una corretta verifica del valore restituito nei servizi di autenticazione.

Inoltre, nelle nuove versioni sono state corrette altre 4 vulnerabilità, due delle quali sono contrassegnate come gravi. Questi problemi portano a un'interruzione del servizio quando vengono inviati richieste appositamente formattate al componente di integrazione con Jira Connect (CVE-2025-13927), all'API di gestione delle versioni (CVE-2025-13928) e a SSH (CVE-2026-1102), nonché a un ciclo infinito durante la creazione di un documento Wiki appositamente formattato (CVE-2025-13335).

Si raccomanda a tutti gli utenti di installare urgentemente l'aggiornamento. I dettagli del problema non sono ancora stati divulgati e saranno resi pubblici 30 giorni dopo la pubblicazione della correzione. Le informazioni sulle vulnerabilità sono state trasmesse a GitLab nell'ambito del programma di ricompense per la segnalazione di vulnerabilità attivo su HackerOne.

Fonte: opennet.ru

Acquista un hosting affidabile per siti con protezione DDoS, server VPS VDS 🔥 Acquista un hosting affidabile per siti con protezione DDoS, server VPS VDS | ProHoster