GitLab устранил критические уязвимости в Web IDE
GitLab выпустила экстренные обновления для Community и Enterprise Edition, устраняющие критические уязвимости, включая проблему в Web IDE с риском кражи токенов. Пользователям рекомендуется немедленно обновиться для обеспечения безопасности.
Crius
GitLab выпустила экстренные обновления для своих Community и Enterprise версий, устраняющие ряд серьезных уязвимостей, включая критическую проблему в Web IDE с рейтингом опасности 8.0, которая могла привести к краже токенов и несанкционированному доступу к приватным репозиториям.
Важные детали обновления
Компания представила новые патчи для платформ Community Edition (CE) и Enterprise Edition (EE) в версиях 18.8.4, 18.7.4 и 18.6.6. GitLab настоятельно рекомендует всем пользователям с самостоятельным управлением немедленно обновиться до последних версий. Для клиентов GitLab Dedicated никаких дополнительных действий не требуется, так как обновления уже применены.
Ключевые устранённые уязвимости
Среди наиболее опасных проблем выделяется CVE-2025-7659 — уязвимость высокой степени опасности (CVSS 8.0), связанная с недостаточной валидацией в Web IDE. По данным GitLab, эта уязвимость позволяла неаутентифицированным злоумышленникам похищать токены доступа и потенциально получать доступ к приватным репозиториям.
Также были закрыты уязвимости типа отказа в обслуживании, включая:
- CVE-2025-8099 — позволяла атакующим «падать» серверы с помощью повторяющихся GraphQL-запросов.
- CVE-2026-0958 — позволяла исчерпать ресурсы системы путем обхода промежуточного ПО для валидации JSON.
Патч устраняет и другие уязвимости, такие как межсайтовый скриптинг и инъекции (CVE-2025-14560, CVE-2026-0595), которые могли позволить внедрение вредоносных скриптов или манипуляцию содержимым при определённых условиях. Дополнительно были исправлены уязвимости средней опасности, связанные с обработкой Markdown, дашбордами, рисками SSRF (серверных подделок запросов), а также менее опасные проблемы с авторизацией и валидацией.
Рекомендации и особенности обновления
GitLab сообщает, что все сборки из нескольких веток релизов, выпущенные до появления новых патчей, подвержены этим уязвимостям. Обычно детали уязвимостей публикуются через 30 дней после выхода исправления. Компания подчеркивает, что обновление до последней поддерживаемой версии необходимо для поддержания безопасности развертываний.
Выпуск патча включает миграции базы данных, которые могут временно повлиять на доступность. Ожидается, что односерверные установки испытают простой во время обновления, тогда как многосерверные развертывания могут завершить обновление без простоя при соблюдении рекомендованных процедур.
Регулярность обновлений и советы администраторам
GitLab придерживается графика выпуска патчей дважды в месяц, но может выпускать дополнительные обновления при обнаружении критических уязвимостей. Администраторам рекомендуется внимательно изучать примечания к релизам, тестировать обновления в тестовых средах и как можно скорее внедрять последние патчи для снижения риска эксплуатации уязвимостей.
