GitLab выпустил внеплановые патчи: закрыты опасные XSS и обход прав в CI/CD

GitLab выпустил внеплановые патчи: закрыты опасные XSS и обход прав в CI/CD

Компания GitLab выпустила внеплановые обновления для продуктов Community Edition и Enterprise Edition. Релизы версий 19.2.2, 19.1.4 и 19.0.6 уже доступны для загрузки.

В общей сложности закрыто 13 уязвимостей. Шесть из них отнесены к высокой степени критичности, ещё шесть — к средней, и одна — к низкой. Среди проблем числятся опасные XSS-уязвимости и обход прав в CI/CD.

Разработчики настоятельно рекомендуют администраторам как можно скорее обновить свои инсталляции. Это особенно важно для тех, кто использует GitLab на собственной инфраструктуре.

Тем, кто работает с облачной платформой GitLab.com, беспокоиться не о чем — она уже пропатчена. Аналогично клиенты GitLab Dedicated могут не предпринимать дополнительных действий.

Владельцам self-managed инсталляций стоит запланировать обновление в ближайшее окно обслуживания. Некоторые уязвимости тянутся из версий двух-трёхлетней давности, а одна восходит к GitLab 12.0, что говорит о давнем характере проблемы.

Особую опасность представляет сочетание XSS и обхода прав в CI/CD. Эти векторы позволяют злоумышленникам выполнять произвольные скрипты и получать несанкционированный доступ к процессам непрерывной интеграции, что может привести к компрометации кодовой базы и инфраструктуры.

GitLab рекомендует всем пользователям self-managed версий проверить свою версию и при необходимости перейти на одну из исправленных. Обновление займёт некоторое время, но оно критически важно для поддержания безопасности.

Текущий выпуск стал внеплановым, что подчёркивает серьёзность закрытых уязвимостей. Администраторам не стоит откладывать апдейт на длительный срок.