GitLab Seite 2
Schwachstellen-Reports
184 ReportsZeige 51 bis 100 von 184
-
GitLab CE/EE – Denial-of-Service durch unauthentifizierten Benutzer
CVE-2025-14869 HochIn GitLab CE/EE wurde eine Schwachstelle behoben, die alle Versionen ab 18.5 vor 18.9.7, 18.10 vor 18.10.6 und 18.11 vor 18.11.3 betrifft und es einem nicht authentifizierten Benutzer ermöglicht hätte, einen Denial-of-Service auszulösen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.
CVSS: 7.5 EPSS: 0.03% Publiziert: Referenz: NVD -
GitLab CE/EE – Denial-of-Service durch speziell präparierte Anfragen
CVE-2026-1069 HochIn GitLab CE/EE wurde eine Schwachstelle behoben, die alle Versionen ab 18.9 vor 18.9.2 betrifft und es einem nicht authentifizierten Benutzer ermöglicht hätte, durch speziell präparierte Anfragen einen Denial-of-Service auszulösen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.
CVSS: 7.5 EPSS: 0.03% Publiziert: Referenz: NVD -
GitLab CE/EE – Cross-Site Scripting durch unauthentifizierten Benutzer
CVE-2026-5816 HochIn GitLab CE/EE wurde eine Sicherheitslücke behoben, die alle Versionen ab 18.10 vor 18.10.4 und 18.11 vor 18.11.1 betrifft und unauthentifizierten Benutzern die Ausführung von beliebigem JavaScript-Code ermöglicht haben könnte. CVSS-Basiswert: 8.0 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.
CVSS: 8.0 EPSS: 0.02% Publiziert: Referenz: NVD -
GitLab CE/EE – Codeausführung durch unauthentifizierten Benutzer
CVE-2026-3857 HochIn GitLab CE/EE wurde eine Sicherheitslücke behoben, die alle Versionen ab 17.10 vor 18.8.7, 18.9 vor 18.9.3 und 18.10 vor 18.10.1 betrifft und unauthentifizierten Benutzern unter Umständen die Ausführung von Code ermöglicht haben könnte. CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.
CVSS: 8.1 EPSS: 0.01% Publiziert: Referenz: NVD -
GitLab EE – Privilegienerweiterung durch authentifizierten Benutzer
CVE-2026-4868 HochIn GitLab EE wurde eine Sicherheitslücke behoben, die alle Versionen ab 18.8 vor 18.10.7, 18.11 vor 18.11.4 und 19.0 vor 19.0.1 betrifft und unter bestimmten Bedingungen authentifizierten Benutzern erweiterte Rechte verschafft haben könnte. CVSS-Basiswert: 8.2 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.
CVSS: 8.2 EPSS: 0.01% Publiziert: Referenz: NVD -
GitLab CE/EE – Codeausführung durch unauthentifizierten Benutzer
CVE-2026-4922 HochIn GitLab CE/EE wurde eine Sicherheitslücke behoben, die alle Versionen ab 17.0 vor 18.9.6, 18.10 vor 18.10.4 und 18.11 vor 18.11.1 betrifft und unauthentifizierten Benutzern unter Umständen die Ausführung von Code ermöglicht haben könnte. CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.
CVSS: 8.1 EPSS: 0.01% Publiziert: Referenz: NVD -
GitLab CE/EE – Token-Diebstahl durch unauthentifizierten Benutzer
CVE-2025-7659 HochIn GitLab CE/EE wurde eine Schwachstelle behoben, die alle Versionen ab 18.2 vor 18.6.6, 18.7 vor 18.7.4 und 18.8 vor 18.8.4 betrifft und es einem nicht authentifizierten Benutzer ermöglicht hätte, Token zu stehlen. CVSS-Basiswert: 8.0 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.
CVSS: 8.0 EPSS: 0.01% Publiziert: Referenz: NVD -
GitLab CE/EE: Denial of Service durch fehlerhafte Authentifizierungsdaten
CVE-2025-13927 HochGitLab hat laut eigenem Advisory ein Problem in GitLab CE/EE behoben, das unauthentifizierten Nutzern erlaubte, durch präparierte Anfragen mit fehlerhaften Authentifizierungsdaten einen Denial-of-Service-Zustand auszulösen. Betroffen sind alle Versionen ab 11.9 vor 18.6.4, 18.7 vor 18.7.2 sowie 18.8 vor 18.8.2. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: auf die genannten korrigierten Versionen aktualisieren.
CVSS: 7.5 Publiziert: Referenz: NVD -
GitLab: Denial of Service durch fehlerhafte Autorisierungsprüfung in API-Endpunkten
CVE-2025-13928 HochGitLab hat in GitLab CE/EE ein Problem behoben, das in allen Versionen ab 17.7 vor 18.6.4, ab 18.7 vor 18.7.2 sowie ab 18.8 vor 18.8.2 bestand. Durch eine fehlerhafte Autorisierungsprüfung in API-Endpunkten konnte ein nicht authentifizierter Nutzer einen Denial-of-Service-Zustand herbeiführen. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: Aktualisierung auf GitLab 18.6.4, 18.7.2 beziehungsweise 18.8.2 oder neuer.
CVSS: 7.5 Publiziert: Referenz: NVD -
GitLab: Umgehung der Zwei-Faktor-Authentifizierung über gefälschte Geräteantworten
CVE-2026-0723 HochIn GitLab CE/EE (Versionen 18.6 vor 18.6.4, 18.7 vor 18.7.2 sowie 18.8 vor 18.8.2) kann ein Angreifer mit Kenntnis der Credential-ID eines Opfers die Zwei-Faktor-Authentifizierung umgehen, indem er gefälschte Geräteantworten übermittelt. GitLab hat das Problem behoben. CVSS-Basiswert: 7.4 (Hoch). Empfohlene Massnahme: auf eine gepatchte Version aktualisieren.
CVSS: 7.4 Publiziert: Referenz: NVD -
GitLab – Stored XSS in der Kubernetes-Proxy-Funktion
CVE-2025-11224 HochGitLab hat eine Schwachstelle in GitLab CE/EE behoben, die alle Versionen ab 15.10 bis vor 18.3.6, ab 18.4 bis vor 18.4.4 sowie ab 18.5 bis vor 18.5.2 betraf. Durch unzureichende Eingabevalidierung in der Kubernetes-Proxy-Funktionalität konnte ein authentifizierter Nutzer Stored Cross-Site-Scripting ausführen. CVSS-Basiswert: 7.7 (Hoch). Empfohlene Massnahme: auf eine der genannten korrigierten GitLab-Versionen aktualisieren.
CVSS: 7.7 Publiziert: Referenz: NVD -
CVE-2025-12029 – Script-Injection in GitLab Swagger UI
CVE-2025-12029 HochIn GitLab CE/EE bestand laut NVD unter bestimmten Umständen eine Schwachstelle, über die ein nicht authentifizierter Nutzer durch Einschleusen bösartiger externer Skripte in die Swagger UI unberechtigte Aktionen im Namen eines anderen Nutzers ausführen konnte. Betroffen sind alle Versionen ab 15.11 vor 18.4.6, 18.5 vor 18.5.4 sowie 18.6 vor 18.6.2. CVSS-Basiswert: 8.0 (Hoch). Empfohlene Massnahme: Aktualisierung auf eine der fehlerbereinigten Versionen.
CVSS: 8.0 Publiziert: Referenz: NVD -
GitLab CE/EE – Unautorisierte Aktionen über bösartige Wiki-Seiten
CVE-2025-12716 HochGitLab hat eine Schwachstelle in GitLab CE/EE behoben, die alle Versionen ab 18.4 vor 18.4.6, 18.5 vor 18.5.4 und 18.6 vor 18.6.2 betrifft. Unter bestimmten Bedingungen konnte ein authentifizierter Benutzer durch das Anlegen von Wiki-Seiten mit bösartigem Inhalt unautorisierte Aktionen im Namen eines anderen Benutzers ausführen. CVSS-Basiswert: 8.7 (Hoch). Empfohlene Massnahme: Aktualisierung auf Version 18.4.6, 18.5.4 bzw. 18.6.2 oder neuer.
CVSS: 8.7 Publiziert: Referenz: NVD -
GitLab: HTML-Injection in Vulnerability-Code-Flow-Anzeige
CVE-2025-8405 HochGitLab CE/EE ist in allen Versionen von 17.1 vor 18.4.6, 18.5 vor 18.5.4 sowie 18.6 vor 18.6.2 von einer Schwachstelle betroffen, die es einem authentifizierten Nutzer erlaubt, durch Einschleusen von bösartigem HTML in die Vulnerability-Code-Flow-Anzeige nicht autorisierte Aktionen im Namen anderer Nutzer auszuführen. CVSS-Basiswert: 7.7 (Hoch). Empfohlene Massnahme: Update auf die jeweils fehlerbereinigte Version (18.4.6, 18.5.4 oder 18.6.2).
CVSS: 7.7 Publiziert: Referenz: NVD -
GitLab CE/EE: Denial of Service durch GraphQL-Anfragen jenseits der Komplexitätsgrenzen
CVE-2025-12562 HochGitLab hat laut eigenem Advisory ein Problem in GitLab CE/EE behoben, das unauthentifizierten Nutzern erlaubte, durch präparierte GraphQL-Anfragen die Komplexitätsgrenzen zu umgehen und einen Denial-of-Service-Zustand auszulösen. Betroffen sind alle Versionen ab 11.10 vor 18.4.6, 18.5 vor 18.5.4 sowie 18.6 vor 18.6.2. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: auf die genannten korrigierten Versionen aktualisieren.
CVSS: 7.5 Publiziert: Referenz: NVD -
GitLab CE/EE – Erlangung von Zugangsdaten höher privilegierter Nutzer
CVE-2024-9183 HochGitLab hat in GitLab CE/EE (Versionen 18.4 vor 18.4.5, 18.5 vor 18.5.3 und 18.6 vor 18.6.1) ein Problem behoben, durch das ein authentifizierter Nutzer unter bestimmten Bedingungen Zugangsdaten höher privilegierter Nutzer erlangen und in deren Kontext Aktionen ausführen konnte. CVSS-Basiswert: 7.7 (Hoch). Empfohlene Massnahme: auf die genannten Fix-Versionen aktualisieren.
CVSS: 7.7 Publiziert: Referenz: NVD -
GitLab: Denial of Service durch fehlerhafte Verarbeitung von JSON-Payloads
CVE-2025-12571 HochGitLab hat in GitLab CE/EE ein Problem behoben, das in allen Versionen ab 17.10 vor 18.4.5, ab 18.5 vor 18.5.3 sowie ab 18.6 vor 18.6.1 bestand. Durch das Senden speziell präparierter, bösartiger JSON-Payloads konnte ein nicht authentifizierter Nutzer einen Denial-of-Service-Zustand herbeiführen. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: Aktualisierung auf GitLab 18.4.5, 18.5.3 beziehungsweise 18.6.1 oder neuer.
CVSS: 7.5 Publiziert: Referenz: NVD -
GitLab EE: Übernahme fremder Projekt-Runner durch authentifizierten Angreifer
CVE-2025-11702 HochIn GitLab EE erlaubt eine Schwachstelle einem authentifizierten Angreifer mit bestimmten Berechtigungen, Projekt-Runner aus anderen Projekten zu übernehmen. Betroffen sind laut Hersteller alle Versionen ab 17.1 vor 18.3.5, 18.4 vor 18.4.3 sowie 18.5 vor 18.5.1. CVSS-Basiswert: 8.5 (Hoch). Empfohlene Massnahme: Auf eine der bereinigten GitLab-Versionen aktualisieren.
CVSS: 8.5 Publiziert: Referenz: NVD -
GitLab CE/EE: Denial of Service durch speziell präparierte Payloads
CVE-2025-10497 HochGitLab hat laut eigenem Advisory ein Problem in GitLab CE/EE behoben, das unauthentifizierten Angreifern erlaubte, durch speziell präparierte Payloads einen Denial-of-Service-Zustand auszulösen. Betroffen sind alle Versionen ab 17.10 vor 18.3.5, 18.4 vor 18.4.3 sowie 18.5 vor 18.5.1. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: auf die genannten korrigierten Versionen aktualisieren.
CVSS: 7.5 Publiziert: Referenz: NVD -
GitLab CE/EE: Denial of Service durch GraphQL-Anfragen mit präparierten JSON-Payloads
CVE-2025-11447 HochGitLab hat laut eigenem Advisory ein Problem in GitLab CE/EE behoben, das unauthentifizierten Angreifern erlaubte, durch GraphQL-Anfragen mit präparierten JSON-Payloads einen Denial-of-Service-Zustand auszulösen. Betroffen sind alle Versionen ab 11.0 vor 18.3.5, 18.4 vor 18.4.3 sowie 18.5 vor 18.5.1. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: auf die genannten korrigierten Versionen aktualisieren.
CVSS: 7.5 Publiziert: Referenz: NVD -
GitLab EE – Unautorisierte Schreibzugriffe auf Vulnerability-Records über GraphQL
CVE-2025-11340 HochGitLab hat in GitLab EE (Versionen 18.3 bis 18.3.4 sowie 18.4 bis 18.4.2) ein Problem behoben, durch das authentifizierte Nutzer mit schreibgeschützten API-Tokens unter bestimmten Bedingungen unautorisierte Schreiboperationen auf Vulnerability-Records durchführen konnten. Ursache waren laut Quelle falsch skopierte GraphQL-Mutationen. CVSS-Basiswert: 7.7 (Hoch).
CVSS: 7.7 Publiziert: Referenz: NVD -
GitLab: Denial-of-Service durch aufwendige GraphQL-Anfragen auf grosse Repository-Blobs
CVE-2025-10004 HochGitLab hat ein Problem in GitLab CE/EE behoben, das betroffene Instanzen durch gezielt gestaltete GraphQL-Anfragen auf grosse Repository-Blobs unresponsive oder stark verlangsamt machen konnte. Betroffen sind alle Versionen von 13.12 bis 18.2.8, von 18.3 bis 18.3.4 sowie von 18.4 bis 18.4.2. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
GitLab GraphQL-Endpunkte – Denial of Service durch Umgehung der Query-Complexity-Limits
CVE-2025-8014 HochIn den GraphQL-Endpunkten von GitLab EE/CE können nicht authentifizierte Nutzer die Query-Complexity-Limits umgehen, was zu Ressourcenerschöpfung und einer Dienststörung (Denial of Service) führt. Betroffen sind alle Versionen ab 11.10 vor 18.2.7, 18.3 vor 18.3.3 sowie 18.4 vor 18.4.1. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: Update auf 18.2.7, 18.3.3 bzw. 18.4.1 oder neuer einspielen.
CVSS: 7.5 Publiziert: Referenz: NVD -
GitLab CE/EE – Einschleusen von Inhalten kann zu Kontoübernahme führen
CVE-2025-9642 HochIn GitLab CE/EE wurde eine Schwachstelle entdeckt, die alle Versionen ab 14.10 vor 18.2.7, 18.3 vor 18.3.3 und 18.4 vor 18.4.1 betrifft. Ein Angreifer könnte bösartige Inhalte einschleusen, die zu einer Kontoübernahme führen können. CVSS-Basiswert: 8.7 (Hoch). Empfohlene Massnahme: Aktualisierung auf Version 18.2.7, 18.3.3 bzw. 18.4.1 oder neuer.
CVSS: 8.7 Publiziert: Referenz: NVD -
GitLab CE/EE: Guest-Nutzer können auf virtuelle Registry-Konfigurationen zugreifen
CVE-2025-9958 HochIn GitLab CE/EE ab Version 14.10 bis vor 18.2.7, 18.3 vor 18.3.3 sowie 18.4 vor 18.4.1 können Nutzer mit der Rolle Guest auf sensible Informationen in virtuellen Registry-Konfigurationen zugreifen. CVSS-Basiswert: 7.7 (Hoch). Empfohlene Massnahme: Auf eine der genannten Fix-Versionen aktualisieren.
CVSS: 7.7 Publiziert: Referenz: NVD -
GitLab CE/EE – Denial of Service durch präparierte grosse JSON-Dateien beim Upload
CVE-2025-10858 HochIn GitLab CE/EE besteht laut NVD in allen Versionen vor 18.2.7, in 18.3 vor 18.3.3 sowie in 18.4 vor 18.4.1 eine Schwachstelle, über die nicht authentifizierte Nutzer beim Hochladen speziell präparierter, grosser JSON-Dateien einen Denial-of-Service-Zustand auslösen können. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
GitLab CE/EE – unbeabsichtigte interne Anfragen über Proxy-Umgebungen
CVE-2025-6454 HochIn GitLab CE/EE wurde ein Problem entdeckt, das alle Versionen ab 16.11 vor 18.1.6, 18.2 vor 18.2.6 sowie 18.3 vor 18.3.2 betrifft. Authentifizierte Benutzer könnten dadurch unbeabsichtigte interne Anfragen über Proxy-Umgebungen auslösen, indem sie manipulierte Sequenzen einschleusen. CVSS-Basiswert: 8.5 (Hoch). Empfohlene Massnahme: Update auf Version 18.1.6, 18.2.6 beziehungsweise 18.3.2.
CVSS: 8.5 Publiziert: Referenz: NVD -
GitLab CE/EE: Denial of Service durch grosse SAML-Antworten
CVE-2025-2256 HochIn GitLab CE/EE ab Version 7.12 vor 18.1.6, 18.2 vor 18.2.6 und 18.3 vor 18.3.2 können nicht autorisierte Nutzer durch das Senden mehrerer gleichzeitiger, grosser SAML-Antworten die GitLab-Instanz für legitime Nutzer unerreichbar machen. CVSS-Basiswert: 7.5 (Hoch). Ein EPSS-Wert liegt in den Quelldaten nicht vor, eine aktive Ausnutzung über CISA KEV ist nicht bekannt.
CVSS: 7.5 Publiziert: Referenz: NVD -
GitLab CE/EE – Kontoübernahme durch bösartiges HTML in Work-Item-Namen
CVE-2025-6186 HochIn GitLab CE/EE wurde eine Schwachstelle entdeckt, die alle Versionen ab 18.1 vor 18.1.4 und 18.2 vor 18.2.2 betrifft. Authentifizierte Benutzer konnten durch Einschleusen von bösartigem HTML in Work-Item-Namen eine Kontoübernahme erreichen. CVSS-Basiswert: 8.7 (Hoch). Empfohlene Massnahme: Aktualisierung auf Version 18.1.4 bzw. 18.2.2 oder neuer.
CVSS: 8.7 Publiziert: Referenz: NVD -
GitLab CE/EE – Aktionen im Namen anderer Nutzer über eingeschleuste Inhalte
CVE-2025-7734 HochIn GitLab CE/EE besteht in allen Versionen ab 14.2 vor 18.0.6, ab 18.1 vor 18.1.4 und ab 18.2 vor 18.2.2 eine Schwachstelle. Unter bestimmten Bedingungen kann ein Angreifer durch Einschleusen bösartiger Inhalte Aktionen im Namen anderer Nutzer ausführen. CVSS-Basiswert: 8.7 (Hoch). Empfohlene Massnahme: Aktualisierung auf die korrigierten GitLab-Versionen.
CVSS: 8.7 Publiziert: Referenz: NVD -
GitLab CE/EE – Stored Cross-Site Scripting über Scoped-Label-Beschreibungen
CVE-2025-7739 HochIn GitLab CE/EE ab Version 18.2 vor 18.2.2 konnten authentifizierte Nutzer unter bestimmten Bedingungen durch Einschleusen von schädlichem HTML in die Beschreibungen von Scoped Labels ein Stored Cross-Site Scripting erreichen. CVSS-Basiswert: 8.7 (Hoch). Empfohlene Massnahme: Aktualisierung auf GitLab 18.2.2 oder neuer.
CVSS: 8.7 Publiziert: Referenz: NVD -
Unzureichende Eingabevalidierung im GitLab Language Server
CVE-2025-8279 HochEine unzureichende Eingabevalidierung im GitLab Language Server in Version 7.6.0 und später vor 7.30.0 ermöglicht die Ausführung beliebiger GraphQL-Abfragen. CVSS-Basiswert: 8.7 (Hoch). Empfohlene Massnahme: Aktualisierung auf GitLab Language Server 7.30.0.
CVSS: 8.7 Publiziert: Referenz: NVD -
GitLab CE/EE: Cross-Site-Scripting durch unbeabsichtigtes Rendern von Inhalten
CVE-2025-4700 HochIn GitLab CE/EE besteht in allen Versionen ab 15.10 vor 18.0.5, 18.1 vor 18.1.3 und 18.2 vor 18.2.1 eine Schwachstelle, die unter bestimmten Umständen ein unbeabsichtigtes Rendern von Inhalten und damit Cross-Site-Scripting (XSS) ermöglichen konnte. CVSS-Basiswert: 8.7 (Hoch). Empfohlene Massnahme: Aktualisierung auf eine der korrigierten GitLab-Versionen.
CVSS: 8.7 Publiziert: Referenz: NVD -
GitLab: Cross-Site-Scripting bei Auslieferung über bestimmte CDNs
CVE-2025-4439 HochGitLab CE/EE ist in allen Versionen von 15.10 vor 18.0.5, 18.1 vor 18.1.3 sowie 18.2 vor 18.2.1 von einer Schwachstelle betroffen, die es einem authentifizierten Nutzer erlaubt, Cross-Site-Scripting-Angriffe durchzuführen, wenn die Instanz über bestimmte Content-Delivery-Networks ausgeliefert wird. CVSS-Basiswert: 7.7 (Hoch). Empfohlene Massnahme: Update auf die jeweils fehlerbereinigte Version (18.0.5, 18.1.3 oder 18.2.1).
CVSS: 7.7 Publiziert: Referenz: NVD -
CVE-2025-6948 – Aktionen im Namen anderer Nutzer in GitLab CE/EE
CVE-2025-6948 HochLaut NVD betrifft ein Problem in GitLab CE/EE alle Versionen ab 17.11 vor 17.11.6, 18.0 vor 18.0.4 sowie 18.1 vor 18.1.2. Unter bestimmten Bedingungen konnte ein erfolgreicher Angreifer durch das Einschleusen schädlicher Inhalte Aktionen im Namen anderer Nutzer ausführen. CVSS-Basiswert: 8.7 (Hoch).
CVSS: 8.7 Publiziert: Referenz: NVD -
CSRF-Lücke in GitLabs GraphQL-API ermöglicht beliebige Mutationen
CVE-2024-4994 HochIn GitLab CE/EE wurde eine Schwachstelle entdeckt, die einen CSRF-Angriff auf die GraphQL-API von GitLab ermöglicht. Dadurch können Angreifer beliebige GraphQL-Mutationen im Namen eines Opfers ausführen. Betroffen sind alle Versionen ab 16.1.0 vor 16.11.5, ab 17.0 vor 17.0.3 sowie ab 17.1.0 vor 17.1.1. CVSS-Basiswert: 8.1 (Hoch).
CVSS: 8.1 Publiziert: Referenz: NVD -
GitLab EE – Cross-Site-Scripting und Umgehung der Content Security Policy
CVE-2025-2443 HochIn GitLab EE ermöglicht eine Schwachstelle unter bestimmten Bedingungen einen Cross-Site-Scripting-Angriff sowie eine Umgehung der Content Security Policy im Browser eines Nutzers. Betroffen sind alle Versionen ab 16.6 vor 17.9.7, ab 17.10 vor 17.10.5 und ab 17.11 vor 17.11.1. CVSS-Basiswert: 8.7 (Hoch). Empfohlene Massnahme: Aktualisierung auf 17.9.7, 17.10.5 bzw. 17.11.1 oder neuer.
CVSS: 8.7 Publiziert: Referenz: NVD -
Fehlende Autorisierungsprüfung bei Compliance-Frameworks in GitLab
CVE-2025-5121 HochIn GitLab CE/EE wurde eine Schwachstelle entdeckt, die alle Versionen von 17.11 vor 17.11.4 und 18.0 vor 18.0.2 betrifft. Eine fehlende Autorisierungsprüfung könnte es ermöglicht haben, Compliance-Frameworks auf Projekte ausserhalb der Gruppe des jeweiligen Compliance-Frameworks anzuwenden. CVSS-Basiswert: 8.5 (Hoch).
CVSS: 8.5 Publiziert: Referenz: NVD -
Cross-Site Scripting im Snippet-Viewer von GitLab CE/EE
CVE-2025-2254 HochIn GitLab CE/EE wurde ein Problem entdeckt, das alle Versionen ab 17.9 vor 17.10.8, 17.11 vor 17.11.4 sowie 18.0 vor 18.0.2 betrifft. Eine unsachgemässe Ausgabekodierung in der Funktionalität des Snippet-Viewers führt zu Cross-Site-Scripting-Angriffen. CVSS-Basiswert: 8.7 (Hoch).
CVSS: 8.7 Publiziert: Referenz: NVD -
HTML-Injection auf der Suchseite von GitLab ermöglicht Kontoübernahme
CVE-2025-4278 HochIn GitLab CE/EE wurde ein Problem entdeckt, das alle Versionen ab 18.0 vor 18.0.2 betrifft. Unter bestimmten Bedingungen kann eine HTML-Injection auf der neuen Suchseite zu einer Kontoübernahme führen. CVSS-Basiswert: 8.7 (Hoch). Empfohlene Massnahme: Update auf Version 18.0.2.
CVSS: 8.7 Publiziert: Referenz: NVD -
GitLab CE/EE: Denial-of-Service durch unendliche Redirect-Schleife
CVE-2025-0673 HochIn GitLab CE/EE besteht in allen Versionen von 17.7 bis vor 17.10.8, 17.11 vor 17.11.4 und 18.0 vor 18.0.2 eine Schwachstelle, die es einem Angreifer erlaubt, eine unendliche Redirect-Schleife auszulösen und dadurch einen Denial-of-Service-Zustand herbeizuführen. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: auf die genannten Fix-Versionen aktualisieren.
CVSS: 7.5 Publiziert: Referenz: NVD -
GitLab EE: Cross-Site-Scripting und Umgehung der Content Security Policy
CVE-2025-1763 HochIn GitLab EE wurde eine Schwachstelle entdeckt, die unter bestimmten Bedingungen einen Cross-Site-Scripting-Angriff und die Umgehung der Content Security Policy im Browser eines Benutzers erlaubt. Betroffen sind alle Versionen ab 16.6 vor 17.9.7, 17.10 vor 17.10.5 und 17.11 vor 17.11.1. CVSS-Basiswert: 8.7 (Hoch). Empfohlene Massnahme: Aktualisierung auf eine der korrigierten GitLab-Versionen.
CVSS: 8.7 Publiziert: Referenz: NVD -
GitLab CE/EE: Denial-of-Service durch Ressourcenerschöpfung
CVE-2025-0993 HochIn GitLab CE/EE besteht in allen Versionen vor 17.10.7, 17.11 vor 17.11.3 und 18.0 vor 18.0.1 eine Schwachstelle, die es einem authentifizierten Angreifer erlaubt, durch Erschöpfung von Serverressourcen einen Denial-of-Service-Zustand herbeizuführen. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: auf die genannten Fix-Versionen aktualisieren.
CVSS: 7.5 Publiziert: Referenz: NVD -
GitLab EE/CE: Nutzer-Tracking kann zu vollständiger Kontoübernahme führen
CVE-2025-1908 HochIn GitLab EE/CE wurde ein Problem entdeckt, das es einem Angreifer erlaubt, das Browsing-Verhalten von Nutzern nachzuverfolgen. Dies kann bis zur vollständigen Übernahme eines Nutzerkontos führen. Betroffen sind alle Versionen ab 16.6 vor 17.9.7, 17.10 vor 17.10.5 und 17.11 vor 17.11.1. CVSS-Basiswert: 7.7 (Hoch). Empfohlene Massnahme: Update auf Version 17.9.7, 17.10.5 bzw. 17.11.1 oder neuer.
CVSS: 7.7 Publiziert: Referenz: NVD -
Cross-Site-Scripting in GitLab durch fehlerhaftes Rendern bestimmter Dateitypen
CVE-2025-0811 HochIn GitLab CE/EE besteht in allen Versionen ab 17.7 vor 17.8.6, ab 17.9 vor 17.9.3 und ab 17.10 vor 17.10.1 eine Schwachstelle: Das fehlerhafte Rendern bestimmter Dateitypen führt zu Cross-Site-Scripting. CVSS-Basiswert: 8.7 (Hoch). Empfohlene Massnahme: Aktualisierung auf GitLab 17.8.6, 17.9.3 oder 17.10.1.
CVSS: 8.7 Publiziert: Referenz: NVD -
CVE-2025-2255 – Cross-Site-Scripting über Fehlermeldungen in GitLab EE/CE
CVE-2025-2255 HochLaut NVD betrifft ein Problem GitLab EE/CE für AppSec in allen Versionen ab 13.5.0 vor 17.8.6, 17.9 vor 17.9.3 sowie 17.10 vor 17.10.1. Bestimmte Fehlermeldungen konnten Cross-Site-Scripting-Angriffe (XSS) ermöglichen. CVSS-Basiswert: 8.7 (Hoch).
CVSS: 8.7 Publiziert: Referenz: NVD -
GitLab CE/EE: Fehlerhafte Zugriffskontrolle erhält erweiterte Rechte nach Admin-Downgrade
CVE-2025-2242 HochIn GitLab CE/EE besteht in den Versionen 17.4 bis vor 17.8.6, 17.9 bis vor 17.9.3 sowie 17.10 bis vor 17.10.1 eine fehlerhafte Zugriffskontrolle: Ein Benutzer, der zuvor Instanz-Administrator war und danach auf eine reguläre Rolle heruntergestuft wurde, behält weiterhin erweiterte Rechte auf Gruppen und Projekte. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: Update auf die jeweils gepatchte Version (17.8.6, 17.9.3 bzw. 17.10.1) einspielen.
CVSS: 7.5 Publiziert: Referenz: NVD -
GitLab CE/EE – Cross-Site Scripting über Proxy-Funktion
CVE-2025-0475 HochIn GitLab CE/EE von Version 15.10 vor 17.7.6, 17.8 vor 17.8.4 und 17.9 vor 17.9.1 konnte eine Proxy-Funktion unter bestimmten Umständen zu unbeabsichtigtem Rendern von Inhalten und damit zu Cross-Site Scripting führen. CVSS-Basiswert: 8.7 (Hoch). Empfohlene Massnahme: Aktualisierung auf GitLab 17.7.6, 17.8.4, 17.9.1 oder neuer.
CVSS: 8.7 Publiziert: Referenz: NVD -
GitLab EE: Cross-Site-Scripting-Schwachstelle
CVE-2025-0555 HochEine Cross-Site-Scripting-Schwachstelle (XSS) in GitLab-EE betrifft alle Versionen von 16.6 bis vor 17.7.6, 17.8 bis vor 17.8.4 sowie 17.9 bis vor 17.9.1 und erlaubt einem Angreifer, Sicherheitskontrollen zu umgehen und unter bestimmten Bedingungen beliebige Skripte im Browser eines Nutzers auszuführen. CVSS-Basiswert: 7.7 (Hoch).
CVSS: 7.7 Publiziert: Referenz: NVD -
GitLab CE/EE – XSS über die Change-Seite
CVE-2025-0376 HochIn GitLab CE/EE besteht in allen Versionen ab 13.3 vor 17.6.5, ab 17.7 vor 17.7.4 und ab 17.8 vor 17.8.2 eine Cross-Site-Scripting-Schwachstelle. Ein Angreifer kann darüber über eine Change-Seite unautorisierte Aktionen ausführen. CVSS-Basiswert: 8.7 (Hoch). Empfohlene Massnahme: Aktualisierung auf die korrigierten GitLab-Versionen.
CVSS: 8.7 Publiziert: Referenz: NVD
Diesem Produkt-Feed folgen
Eigener RSS-Feed nur für GitLab, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.
RSS-Feed öffnen Zustellung anfragenWie folge ich dem Feed?
- 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
- 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
- 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.