Vulnerabilność w GitLab, która pozwala na obejście dwuetapowej weryfikacji

Opublikowano poprawki platformy do wspólnej pracy GitLab — 18.8.2, 18.7.2, 18.6.4, w których usunięto lukę (CVE-2026-0723), umożliwiającą ominięcie weryfikacji dwuskładnikowej. Aby przeprowadzić atak, napastnik musi znać identyfikator danych uwierzytelniających ofiary. Luka ta wynika z braku odpowiedniej weryfikacji zwracanych wartości w usługach uwierzytelniania.

Ponadto w nowych wersjach usunięto jeszcze 4 luki, z których dwie oznaczono jako niebezpieczne. Problemy te prowadzą do odmowy usługi przy wysyłaniu specjalnie przygotowanych zapytań do komponentu integrującego z Jira Connect (CVE-2025-13927), API zarządzania wydaniami (CVE-2025-13928) oraz SSH (CVE-2026-1102), a także do zapętlenia podczas tworzenia specjalnie przygotowanego dokumentu Wiki (CVE-2025-13335).

Zaleca się wszystkim użytkownikom pilne zainstalowanie aktualizacji. Szczegóły dotyczące problemu nie są obecnie ujawniane i będą dostępne publicznie po upływie 30 dni od opublikowania poprawki. Informacje o lukach zostały przekazane do GitLab w ramach działającego programu nagród za zgłaszanie luk na HackerOne.

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster