Opublikowano poprawki platformy do wspólnej pracy GitLab — 18.8.2, 18.7.2, 18.6.4, w których usunięto lukę (CVE-2026-0723), umożliwiającą ominięcie weryfikacji dwuskładnikowej. Aby przeprowadzić atak, napastnik musi znać identyfikator danych uwierzytelniających ofiary. Luka ta wynika z braku odpowiedniej weryfikacji zwracanych wartości w usługach uwierzytelniania.
Ponadto w nowych wersjach usunięto jeszcze 4 luki, z których dwie oznaczono jako niebezpieczne. Problemy te prowadzą do odmowy usługi przy wysyłaniu specjalnie przygotowanych zapytań do komponentu integrującego z Jira Connect (CVE-2025-13927), API zarządzania wydaniami (CVE-2025-13928) oraz SSH (CVE-2026-1102), a także do zapętlenia podczas tworzenia specjalnie przygotowanego dokumentu Wiki (CVE-2025-13335).
Zaleca się wszystkim użytkownikom pilne zainstalowanie aktualizacji. Szczegóły dotyczące problemu nie są obecnie ujawniane i będą dostępne publicznie po upływie 30 dni od opublikowania poprawki. Informacje o lukach zostały przekazane do GitLab w ramach działającego programu nagród za zgłaszanie luk na HackerOne.
Źródło: opennet.ru
