Opublikowano poprawki platformy do wspólnej pracy GitLab — 17.3.2, 17.2.5 i 17.1.7, które naprawiają 17 podatności. Jednej z podatności przypisano krytyczny poziom zagrożenia (9.9 na 10), 3 — wysoki, 11 — umiarkowany i 2 — niski. Krytyczna podatność (CVE-2024-6678) umożliwia uruchomienie zadań w pipeline ciągłej integracji (pipeline jobs) jako inny użytkownik, co umożliwia atakującemu uzyskanie dostępu do wewnętrznych repozytoriów i zamkniętych projektów tego użytkownika.
Informacje o luce zostały przekazane do GitLab w ramach aktywnej programu nagród za zgłaszanie luk na HackerOne. Szczegółowe informacje na temat luki mają być ujawnione 30 dni po opublikowaniu poprawki.
Źródło: opennet.ru
