1.5 Aktiv ausgenutzte Lücken
Server-Software, Middleware, Web

GitLab Seite 2

Server-Software, Middleware, Web
184
Reports
4
Aktiv ausgenutzt
Kritisch
Höchste Priorität
99.7%
Max. EPSS

Schwachstellen-Reports

184 Reports

Zeige 51 bis 100 von 184

  1. GitLab CE/EE – Denial-of-Service durch unauthentifizierten Benutzer

    CVE-2025-14869 Hoch

    In GitLab CE/EE wurde eine Schwachstelle behoben, die alle Versionen ab 18.5 vor 18.9.7, 18.10 vor 18.10.6 und 18.11 vor 18.11.3 betrifft und es einem nicht authentifizierten Benutzer ermöglicht hätte, einen Denial-of-Service auszulösen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.

    CVSS: 7.5 EPSS: 0.03% Publiziert: Referenz: NVD
  2. GitLab CE/EE – Denial-of-Service durch speziell präparierte Anfragen

    CVE-2026-1069 Hoch

    In GitLab CE/EE wurde eine Schwachstelle behoben, die alle Versionen ab 18.9 vor 18.9.2 betrifft und es einem nicht authentifizierten Benutzer ermöglicht hätte, durch speziell präparierte Anfragen einen Denial-of-Service auszulösen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.

    CVSS: 7.5 EPSS: 0.03% Publiziert: Referenz: NVD
  3. GitLab CE/EE – Cross-Site Scripting durch unauthentifizierten Benutzer

    CVE-2026-5816 Hoch

    In GitLab CE/EE wurde eine Sicherheitslücke behoben, die alle Versionen ab 18.10 vor 18.10.4 und 18.11 vor 18.11.1 betrifft und unauthentifizierten Benutzern die Ausführung von beliebigem JavaScript-Code ermöglicht haben könnte. CVSS-Basiswert: 8.0 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.

    CVSS: 8.0 EPSS: 0.02% Publiziert: Referenz: NVD
  4. GitLab CE/EE – Codeausführung durch unauthentifizierten Benutzer

    CVE-2026-3857 Hoch

    In GitLab CE/EE wurde eine Sicherheitslücke behoben, die alle Versionen ab 17.10 vor 18.8.7, 18.9 vor 18.9.3 und 18.10 vor 18.10.1 betrifft und unauthentifizierten Benutzern unter Umständen die Ausführung von Code ermöglicht haben könnte. CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.

    CVSS: 8.1 EPSS: 0.01% Publiziert: Referenz: NVD
  5. GitLab EE – Privilegienerweiterung durch authentifizierten Benutzer

    CVE-2026-4868 Hoch

    In GitLab EE wurde eine Sicherheitslücke behoben, die alle Versionen ab 18.8 vor 18.10.7, 18.11 vor 18.11.4 und 19.0 vor 19.0.1 betrifft und unter bestimmten Bedingungen authentifizierten Benutzern erweiterte Rechte verschafft haben könnte. CVSS-Basiswert: 8.2 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.

    CVSS: 8.2 EPSS: 0.01% Publiziert: Referenz: NVD
  6. GitLab CE/EE – Codeausführung durch unauthentifizierten Benutzer

    CVE-2026-4922 Hoch

    In GitLab CE/EE wurde eine Sicherheitslücke behoben, die alle Versionen ab 17.0 vor 18.9.6, 18.10 vor 18.10.4 und 18.11 vor 18.11.1 betrifft und unauthentifizierten Benutzern unter Umständen die Ausführung von Code ermöglicht haben könnte. CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.

    CVSS: 8.1 EPSS: 0.01% Publiziert: Referenz: NVD
  7. GitLab CE/EE – Token-Diebstahl durch unauthentifizierten Benutzer

    CVE-2025-7659 Hoch

    In GitLab CE/EE wurde eine Schwachstelle behoben, die alle Versionen ab 18.2 vor 18.6.6, 18.7 vor 18.7.4 und 18.8 vor 18.8.4 betrifft und es einem nicht authentifizierten Benutzer ermöglicht hätte, Token zu stehlen. CVSS-Basiswert: 8.0 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.

    CVSS: 8.0 EPSS: 0.01% Publiziert: Referenz: NVD
  8. GitLab CE/EE: Denial of Service durch fehlerhafte Authentifizierungsdaten

    CVE-2025-13927 Hoch

    GitLab hat laut eigenem Advisory ein Problem in GitLab CE/EE behoben, das unauthentifizierten Nutzern erlaubte, durch präparierte Anfragen mit fehlerhaften Authentifizierungsdaten einen Denial-of-Service-Zustand auszulösen. Betroffen sind alle Versionen ab 11.9 vor 18.6.4, 18.7 vor 18.7.2 sowie 18.8 vor 18.8.2. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: auf die genannten korrigierten Versionen aktualisieren.

    CVSS: 7.5 Publiziert: Referenz: NVD
  9. GitLab: Denial of Service durch fehlerhafte Autorisierungsprüfung in API-Endpunkten

    CVE-2025-13928 Hoch

    GitLab hat in GitLab CE/EE ein Problem behoben, das in allen Versionen ab 17.7 vor 18.6.4, ab 18.7 vor 18.7.2 sowie ab 18.8 vor 18.8.2 bestand. Durch eine fehlerhafte Autorisierungsprüfung in API-Endpunkten konnte ein nicht authentifizierter Nutzer einen Denial-of-Service-Zustand herbeiführen. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: Aktualisierung auf GitLab 18.6.4, 18.7.2 beziehungsweise 18.8.2 oder neuer.

    CVSS: 7.5 Publiziert: Referenz: NVD
  10. GitLab: Umgehung der Zwei-Faktor-Authentifizierung über gefälschte Geräteantworten

    CVE-2026-0723 Hoch

    In GitLab CE/EE (Versionen 18.6 vor 18.6.4, 18.7 vor 18.7.2 sowie 18.8 vor 18.8.2) kann ein Angreifer mit Kenntnis der Credential-ID eines Opfers die Zwei-Faktor-Authentifizierung umgehen, indem er gefälschte Geräteantworten übermittelt. GitLab hat das Problem behoben. CVSS-Basiswert: 7.4 (Hoch). Empfohlene Massnahme: auf eine gepatchte Version aktualisieren.

    CVSS: 7.4 Publiziert: Referenz: NVD
  11. GitLab – Stored XSS in der Kubernetes-Proxy-Funktion

    CVE-2025-11224 Hoch

    GitLab hat eine Schwachstelle in GitLab CE/EE behoben, die alle Versionen ab 15.10 bis vor 18.3.6, ab 18.4 bis vor 18.4.4 sowie ab 18.5 bis vor 18.5.2 betraf. Durch unzureichende Eingabevalidierung in der Kubernetes-Proxy-Funktionalität konnte ein authentifizierter Nutzer Stored Cross-Site-Scripting ausführen. CVSS-Basiswert: 7.7 (Hoch). Empfohlene Massnahme: auf eine der genannten korrigierten GitLab-Versionen aktualisieren.

    CVSS: 7.7 Publiziert: Referenz: NVD
  12. CVE-2025-12029 – Script-Injection in GitLab Swagger UI

    CVE-2025-12029 Hoch

    In GitLab CE/EE bestand laut NVD unter bestimmten Umständen eine Schwachstelle, über die ein nicht authentifizierter Nutzer durch Einschleusen bösartiger externer Skripte in die Swagger UI unberechtigte Aktionen im Namen eines anderen Nutzers ausführen konnte. Betroffen sind alle Versionen ab 15.11 vor 18.4.6, 18.5 vor 18.5.4 sowie 18.6 vor 18.6.2. CVSS-Basiswert: 8.0 (Hoch). Empfohlene Massnahme: Aktualisierung auf eine der fehlerbereinigten Versionen.

    CVSS: 8.0 Publiziert: Referenz: NVD
  13. GitLab CE/EE – Unautorisierte Aktionen über bösartige Wiki-Seiten

    CVE-2025-12716 Hoch

    GitLab hat eine Schwachstelle in GitLab CE/EE behoben, die alle Versionen ab 18.4 vor 18.4.6, 18.5 vor 18.5.4 und 18.6 vor 18.6.2 betrifft. Unter bestimmten Bedingungen konnte ein authentifizierter Benutzer durch das Anlegen von Wiki-Seiten mit bösartigem Inhalt unautorisierte Aktionen im Namen eines anderen Benutzers ausführen. CVSS-Basiswert: 8.7 (Hoch). Empfohlene Massnahme: Aktualisierung auf Version 18.4.6, 18.5.4 bzw. 18.6.2 oder neuer.

    CVSS: 8.7 Publiziert: Referenz: NVD
  14. GitLab: HTML-Injection in Vulnerability-Code-Flow-Anzeige

    CVE-2025-8405 Hoch

    GitLab CE/EE ist in allen Versionen von 17.1 vor 18.4.6, 18.5 vor 18.5.4 sowie 18.6 vor 18.6.2 von einer Schwachstelle betroffen, die es einem authentifizierten Nutzer erlaubt, durch Einschleusen von bösartigem HTML in die Vulnerability-Code-Flow-Anzeige nicht autorisierte Aktionen im Namen anderer Nutzer auszuführen. CVSS-Basiswert: 7.7 (Hoch). Empfohlene Massnahme: Update auf die jeweils fehlerbereinigte Version (18.4.6, 18.5.4 oder 18.6.2).

    CVSS: 7.7 Publiziert: Referenz: NVD
  15. GitLab CE/EE: Denial of Service durch GraphQL-Anfragen jenseits der Komplexitätsgrenzen

    CVE-2025-12562 Hoch

    GitLab hat laut eigenem Advisory ein Problem in GitLab CE/EE behoben, das unauthentifizierten Nutzern erlaubte, durch präparierte GraphQL-Anfragen die Komplexitätsgrenzen zu umgehen und einen Denial-of-Service-Zustand auszulösen. Betroffen sind alle Versionen ab 11.10 vor 18.4.6, 18.5 vor 18.5.4 sowie 18.6 vor 18.6.2. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: auf die genannten korrigierten Versionen aktualisieren.

    CVSS: 7.5 Publiziert: Referenz: NVD
  16. GitLab CE/EE – Erlangung von Zugangsdaten höher privilegierter Nutzer

    CVE-2024-9183 Hoch

    GitLab hat in GitLab CE/EE (Versionen 18.4 vor 18.4.5, 18.5 vor 18.5.3 und 18.6 vor 18.6.1) ein Problem behoben, durch das ein authentifizierter Nutzer unter bestimmten Bedingungen Zugangsdaten höher privilegierter Nutzer erlangen und in deren Kontext Aktionen ausführen konnte. CVSS-Basiswert: 7.7 (Hoch). Empfohlene Massnahme: auf die genannten Fix-Versionen aktualisieren.

    CVSS: 7.7 Publiziert: Referenz: NVD
  17. GitLab: Denial of Service durch fehlerhafte Verarbeitung von JSON-Payloads

    CVE-2025-12571 Hoch

    GitLab hat in GitLab CE/EE ein Problem behoben, das in allen Versionen ab 17.10 vor 18.4.5, ab 18.5 vor 18.5.3 sowie ab 18.6 vor 18.6.1 bestand. Durch das Senden speziell präparierter, bösartiger JSON-Payloads konnte ein nicht authentifizierter Nutzer einen Denial-of-Service-Zustand herbeiführen. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: Aktualisierung auf GitLab 18.4.5, 18.5.3 beziehungsweise 18.6.1 oder neuer.

    CVSS: 7.5 Publiziert: Referenz: NVD
  18. GitLab EE: Übernahme fremder Projekt-Runner durch authentifizierten Angreifer

    CVE-2025-11702 Hoch

    In GitLab EE erlaubt eine Schwachstelle einem authentifizierten Angreifer mit bestimmten Berechtigungen, Projekt-Runner aus anderen Projekten zu übernehmen. Betroffen sind laut Hersteller alle Versionen ab 17.1 vor 18.3.5, 18.4 vor 18.4.3 sowie 18.5 vor 18.5.1. CVSS-Basiswert: 8.5 (Hoch). Empfohlene Massnahme: Auf eine der bereinigten GitLab-Versionen aktualisieren.

    CVSS: 8.5 Publiziert: Referenz: NVD
  19. GitLab CE/EE: Denial of Service durch speziell präparierte Payloads

    CVE-2025-10497 Hoch

    GitLab hat laut eigenem Advisory ein Problem in GitLab CE/EE behoben, das unauthentifizierten Angreifern erlaubte, durch speziell präparierte Payloads einen Denial-of-Service-Zustand auszulösen. Betroffen sind alle Versionen ab 17.10 vor 18.3.5, 18.4 vor 18.4.3 sowie 18.5 vor 18.5.1. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: auf die genannten korrigierten Versionen aktualisieren.

    CVSS: 7.5 Publiziert: Referenz: NVD
  20. GitLab CE/EE: Denial of Service durch GraphQL-Anfragen mit präparierten JSON-Payloads

    CVE-2025-11447 Hoch

    GitLab hat laut eigenem Advisory ein Problem in GitLab CE/EE behoben, das unauthentifizierten Angreifern erlaubte, durch GraphQL-Anfragen mit präparierten JSON-Payloads einen Denial-of-Service-Zustand auszulösen. Betroffen sind alle Versionen ab 11.0 vor 18.3.5, 18.4 vor 18.4.3 sowie 18.5 vor 18.5.1. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: auf die genannten korrigierten Versionen aktualisieren.

    CVSS: 7.5 Publiziert: Referenz: NVD
  21. GitLab EE – Unautorisierte Schreibzugriffe auf Vulnerability-Records über GraphQL

    CVE-2025-11340 Hoch

    GitLab hat in GitLab EE (Versionen 18.3 bis 18.3.4 sowie 18.4 bis 18.4.2) ein Problem behoben, durch das authentifizierte Nutzer mit schreibgeschützten API-Tokens unter bestimmten Bedingungen unautorisierte Schreiboperationen auf Vulnerability-Records durchführen konnten. Ursache waren laut Quelle falsch skopierte GraphQL-Mutationen. CVSS-Basiswert: 7.7 (Hoch).

    CVSS: 7.7 Publiziert: Referenz: NVD
  22. GitLab: Denial-of-Service durch aufwendige GraphQL-Anfragen auf grosse Repository-Blobs

    CVE-2025-10004 Hoch

    GitLab hat ein Problem in GitLab CE/EE behoben, das betroffene Instanzen durch gezielt gestaltete GraphQL-Anfragen auf grosse Repository-Blobs unresponsive oder stark verlangsamt machen konnte. Betroffen sind alle Versionen von 13.12 bis 18.2.8, von 18.3 bis 18.3.4 sowie von 18.4 bis 18.4.2. CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 Publiziert: Referenz: NVD
  23. GitLab GraphQL-Endpunkte – Denial of Service durch Umgehung der Query-Complexity-Limits

    CVE-2025-8014 Hoch

    In den GraphQL-Endpunkten von GitLab EE/CE können nicht authentifizierte Nutzer die Query-Complexity-Limits umgehen, was zu Ressourcenerschöpfung und einer Dienststörung (Denial of Service) führt. Betroffen sind alle Versionen ab 11.10 vor 18.2.7, 18.3 vor 18.3.3 sowie 18.4 vor 18.4.1. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: Update auf 18.2.7, 18.3.3 bzw. 18.4.1 oder neuer einspielen.

    CVSS: 7.5 Publiziert: Referenz: NVD
  24. GitLab CE/EE – Einschleusen von Inhalten kann zu Kontoübernahme führen

    CVE-2025-9642 Hoch

    In GitLab CE/EE wurde eine Schwachstelle entdeckt, die alle Versionen ab 14.10 vor 18.2.7, 18.3 vor 18.3.3 und 18.4 vor 18.4.1 betrifft. Ein Angreifer könnte bösartige Inhalte einschleusen, die zu einer Kontoübernahme führen können. CVSS-Basiswert: 8.7 (Hoch). Empfohlene Massnahme: Aktualisierung auf Version 18.2.7, 18.3.3 bzw. 18.4.1 oder neuer.

    CVSS: 8.7 Publiziert: Referenz: NVD
  25. GitLab CE/EE: Guest-Nutzer können auf virtuelle Registry-Konfigurationen zugreifen

    CVE-2025-9958 Hoch

    In GitLab CE/EE ab Version 14.10 bis vor 18.2.7, 18.3 vor 18.3.3 sowie 18.4 vor 18.4.1 können Nutzer mit der Rolle Guest auf sensible Informationen in virtuellen Registry-Konfigurationen zugreifen. CVSS-Basiswert: 7.7 (Hoch). Empfohlene Massnahme: Auf eine der genannten Fix-Versionen aktualisieren.

    CVSS: 7.7 Publiziert: Referenz: NVD
  26. GitLab CE/EE – Denial of Service durch präparierte grosse JSON-Dateien beim Upload

    CVE-2025-10858 Hoch

    In GitLab CE/EE besteht laut NVD in allen Versionen vor 18.2.7, in 18.3 vor 18.3.3 sowie in 18.4 vor 18.4.1 eine Schwachstelle, über die nicht authentifizierte Nutzer beim Hochladen speziell präparierter, grosser JSON-Dateien einen Denial-of-Service-Zustand auslösen können. CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 Publiziert: Referenz: NVD
  27. GitLab CE/EE – unbeabsichtigte interne Anfragen über Proxy-Umgebungen

    CVE-2025-6454 Hoch

    In GitLab CE/EE wurde ein Problem entdeckt, das alle Versionen ab 16.11 vor 18.1.6, 18.2 vor 18.2.6 sowie 18.3 vor 18.3.2 betrifft. Authentifizierte Benutzer könnten dadurch unbeabsichtigte interne Anfragen über Proxy-Umgebungen auslösen, indem sie manipulierte Sequenzen einschleusen. CVSS-Basiswert: 8.5 (Hoch). Empfohlene Massnahme: Update auf Version 18.1.6, 18.2.6 beziehungsweise 18.3.2.

    CVSS: 8.5 Publiziert: Referenz: NVD
  28. GitLab CE/EE: Denial of Service durch grosse SAML-Antworten

    CVE-2025-2256 Hoch

    In GitLab CE/EE ab Version 7.12 vor 18.1.6, 18.2 vor 18.2.6 und 18.3 vor 18.3.2 können nicht autorisierte Nutzer durch das Senden mehrerer gleichzeitiger, grosser SAML-Antworten die GitLab-Instanz für legitime Nutzer unerreichbar machen. CVSS-Basiswert: 7.5 (Hoch). Ein EPSS-Wert liegt in den Quelldaten nicht vor, eine aktive Ausnutzung über CISA KEV ist nicht bekannt.

    CVSS: 7.5 Publiziert: Referenz: NVD
  29. GitLab CE/EE – Kontoübernahme durch bösartiges HTML in Work-Item-Namen

    CVE-2025-6186 Hoch

    In GitLab CE/EE wurde eine Schwachstelle entdeckt, die alle Versionen ab 18.1 vor 18.1.4 und 18.2 vor 18.2.2 betrifft. Authentifizierte Benutzer konnten durch Einschleusen von bösartigem HTML in Work-Item-Namen eine Kontoübernahme erreichen. CVSS-Basiswert: 8.7 (Hoch). Empfohlene Massnahme: Aktualisierung auf Version 18.1.4 bzw. 18.2.2 oder neuer.

    CVSS: 8.7 Publiziert: Referenz: NVD
  30. GitLab CE/EE – Aktionen im Namen anderer Nutzer über eingeschleuste Inhalte

    CVE-2025-7734 Hoch

    In GitLab CE/EE besteht in allen Versionen ab 14.2 vor 18.0.6, ab 18.1 vor 18.1.4 und ab 18.2 vor 18.2.2 eine Schwachstelle. Unter bestimmten Bedingungen kann ein Angreifer durch Einschleusen bösartiger Inhalte Aktionen im Namen anderer Nutzer ausführen. CVSS-Basiswert: 8.7 (Hoch). Empfohlene Massnahme: Aktualisierung auf die korrigierten GitLab-Versionen.

    CVSS: 8.7 Publiziert: Referenz: NVD
  31. GitLab CE/EE – Stored Cross-Site Scripting über Scoped-Label-Beschreibungen

    CVE-2025-7739 Hoch

    In GitLab CE/EE ab Version 18.2 vor 18.2.2 konnten authentifizierte Nutzer unter bestimmten Bedingungen durch Einschleusen von schädlichem HTML in die Beschreibungen von Scoped Labels ein Stored Cross-Site Scripting erreichen. CVSS-Basiswert: 8.7 (Hoch). Empfohlene Massnahme: Aktualisierung auf GitLab 18.2.2 oder neuer.

    CVSS: 8.7 Publiziert: Referenz: NVD
  32. Unzureichende Eingabevalidierung im GitLab Language Server

    CVE-2025-8279 Hoch

    Eine unzureichende Eingabevalidierung im GitLab Language Server in Version 7.6.0 und später vor 7.30.0 ermöglicht die Ausführung beliebiger GraphQL-Abfragen. CVSS-Basiswert: 8.7 (Hoch). Empfohlene Massnahme: Aktualisierung auf GitLab Language Server 7.30.0.

    CVSS: 8.7 Publiziert: Referenz: NVD
  33. GitLab CE/EE: Cross-Site-Scripting durch unbeabsichtigtes Rendern von Inhalten

    CVE-2025-4700 Hoch

    In GitLab CE/EE besteht in allen Versionen ab 15.10 vor 18.0.5, 18.1 vor 18.1.3 und 18.2 vor 18.2.1 eine Schwachstelle, die unter bestimmten Umständen ein unbeabsichtigtes Rendern von Inhalten und damit Cross-Site-Scripting (XSS) ermöglichen konnte. CVSS-Basiswert: 8.7 (Hoch). Empfohlene Massnahme: Aktualisierung auf eine der korrigierten GitLab-Versionen.

    CVSS: 8.7 Publiziert: Referenz: NVD
  34. GitLab: Cross-Site-Scripting bei Auslieferung über bestimmte CDNs

    CVE-2025-4439 Hoch

    GitLab CE/EE ist in allen Versionen von 15.10 vor 18.0.5, 18.1 vor 18.1.3 sowie 18.2 vor 18.2.1 von einer Schwachstelle betroffen, die es einem authentifizierten Nutzer erlaubt, Cross-Site-Scripting-Angriffe durchzuführen, wenn die Instanz über bestimmte Content-Delivery-Networks ausgeliefert wird. CVSS-Basiswert: 7.7 (Hoch). Empfohlene Massnahme: Update auf die jeweils fehlerbereinigte Version (18.0.5, 18.1.3 oder 18.2.1).

    CVSS: 7.7 Publiziert: Referenz: NVD
  35. CVE-2025-6948 – Aktionen im Namen anderer Nutzer in GitLab CE/EE

    CVE-2025-6948 Hoch

    Laut NVD betrifft ein Problem in GitLab CE/EE alle Versionen ab 17.11 vor 17.11.6, 18.0 vor 18.0.4 sowie 18.1 vor 18.1.2. Unter bestimmten Bedingungen konnte ein erfolgreicher Angreifer durch das Einschleusen schädlicher Inhalte Aktionen im Namen anderer Nutzer ausführen. CVSS-Basiswert: 8.7 (Hoch).

    CVSS: 8.7 Publiziert: Referenz: NVD
  36. CSRF-Lücke in GitLabs GraphQL-API ermöglicht beliebige Mutationen

    CVE-2024-4994 Hoch

    In GitLab CE/EE wurde eine Schwachstelle entdeckt, die einen CSRF-Angriff auf die GraphQL-API von GitLab ermöglicht. Dadurch können Angreifer beliebige GraphQL-Mutationen im Namen eines Opfers ausführen. Betroffen sind alle Versionen ab 16.1.0 vor 16.11.5, ab 17.0 vor 17.0.3 sowie ab 17.1.0 vor 17.1.1. CVSS-Basiswert: 8.1 (Hoch).

    CVSS: 8.1 Publiziert: Referenz: NVD
  37. GitLab EE – Cross-Site-Scripting und Umgehung der Content Security Policy

    CVE-2025-2443 Hoch

    In GitLab EE ermöglicht eine Schwachstelle unter bestimmten Bedingungen einen Cross-Site-Scripting-Angriff sowie eine Umgehung der Content Security Policy im Browser eines Nutzers. Betroffen sind alle Versionen ab 16.6 vor 17.9.7, ab 17.10 vor 17.10.5 und ab 17.11 vor 17.11.1. CVSS-Basiswert: 8.7 (Hoch). Empfohlene Massnahme: Aktualisierung auf 17.9.7, 17.10.5 bzw. 17.11.1 oder neuer.

    CVSS: 8.7 Publiziert: Referenz: NVD
  38. Fehlende Autorisierungsprüfung bei Compliance-Frameworks in GitLab

    CVE-2025-5121 Hoch

    In GitLab CE/EE wurde eine Schwachstelle entdeckt, die alle Versionen von 17.11 vor 17.11.4 und 18.0 vor 18.0.2 betrifft. Eine fehlende Autorisierungsprüfung könnte es ermöglicht haben, Compliance-Frameworks auf Projekte ausserhalb der Gruppe des jeweiligen Compliance-Frameworks anzuwenden. CVSS-Basiswert: 8.5 (Hoch).

    CVSS: 8.5 Publiziert: Referenz: NVD
  39. Cross-Site Scripting im Snippet-Viewer von GitLab CE/EE

    CVE-2025-2254 Hoch

    In GitLab CE/EE wurde ein Problem entdeckt, das alle Versionen ab 17.9 vor 17.10.8, 17.11 vor 17.11.4 sowie 18.0 vor 18.0.2 betrifft. Eine unsachgemässe Ausgabekodierung in der Funktionalität des Snippet-Viewers führt zu Cross-Site-Scripting-Angriffen. CVSS-Basiswert: 8.7 (Hoch).

    CVSS: 8.7 Publiziert: Referenz: NVD
  40. HTML-Injection auf der Suchseite von GitLab ermöglicht Kontoübernahme

    CVE-2025-4278 Hoch

    In GitLab CE/EE wurde ein Problem entdeckt, das alle Versionen ab 18.0 vor 18.0.2 betrifft. Unter bestimmten Bedingungen kann eine HTML-Injection auf der neuen Suchseite zu einer Kontoübernahme führen. CVSS-Basiswert: 8.7 (Hoch). Empfohlene Massnahme: Update auf Version 18.0.2.

    CVSS: 8.7 Publiziert: Referenz: NVD
  41. GitLab CE/EE: Denial-of-Service durch unendliche Redirect-Schleife

    CVE-2025-0673 Hoch

    In GitLab CE/EE besteht in allen Versionen von 17.7 bis vor 17.10.8, 17.11 vor 17.11.4 und 18.0 vor 18.0.2 eine Schwachstelle, die es einem Angreifer erlaubt, eine unendliche Redirect-Schleife auszulösen und dadurch einen Denial-of-Service-Zustand herbeizuführen. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: auf die genannten Fix-Versionen aktualisieren.

    CVSS: 7.5 Publiziert: Referenz: NVD
  42. GitLab EE: Cross-Site-Scripting und Umgehung der Content Security Policy

    CVE-2025-1763 Hoch

    In GitLab EE wurde eine Schwachstelle entdeckt, die unter bestimmten Bedingungen einen Cross-Site-Scripting-Angriff und die Umgehung der Content Security Policy im Browser eines Benutzers erlaubt. Betroffen sind alle Versionen ab 16.6 vor 17.9.7, 17.10 vor 17.10.5 und 17.11 vor 17.11.1. CVSS-Basiswert: 8.7 (Hoch). Empfohlene Massnahme: Aktualisierung auf eine der korrigierten GitLab-Versionen.

    CVSS: 8.7 Publiziert: Referenz: NVD
  43. GitLab CE/EE: Denial-of-Service durch Ressourcenerschöpfung

    CVE-2025-0993 Hoch

    In GitLab CE/EE besteht in allen Versionen vor 17.10.7, 17.11 vor 17.11.3 und 18.0 vor 18.0.1 eine Schwachstelle, die es einem authentifizierten Angreifer erlaubt, durch Erschöpfung von Serverressourcen einen Denial-of-Service-Zustand herbeizuführen. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: auf die genannten Fix-Versionen aktualisieren.

    CVSS: 7.5 Publiziert: Referenz: NVD
  44. GitLab EE/CE: Nutzer-Tracking kann zu vollständiger Kontoübernahme führen

    CVE-2025-1908 Hoch

    In GitLab EE/CE wurde ein Problem entdeckt, das es einem Angreifer erlaubt, das Browsing-Verhalten von Nutzern nachzuverfolgen. Dies kann bis zur vollständigen Übernahme eines Nutzerkontos führen. Betroffen sind alle Versionen ab 16.6 vor 17.9.7, 17.10 vor 17.10.5 und 17.11 vor 17.11.1. CVSS-Basiswert: 7.7 (Hoch). Empfohlene Massnahme: Update auf Version 17.9.7, 17.10.5 bzw. 17.11.1 oder neuer.

    CVSS: 7.7 Publiziert: Referenz: NVD
  45. Cross-Site-Scripting in GitLab durch fehlerhaftes Rendern bestimmter Dateitypen

    CVE-2025-0811 Hoch

    In GitLab CE/EE besteht in allen Versionen ab 17.7 vor 17.8.6, ab 17.9 vor 17.9.3 und ab 17.10 vor 17.10.1 eine Schwachstelle: Das fehlerhafte Rendern bestimmter Dateitypen führt zu Cross-Site-Scripting. CVSS-Basiswert: 8.7 (Hoch). Empfohlene Massnahme: Aktualisierung auf GitLab 17.8.6, 17.9.3 oder 17.10.1.

    CVSS: 8.7 Publiziert: Referenz: NVD
  46. CVE-2025-2255 – Cross-Site-Scripting über Fehlermeldungen in GitLab EE/CE

    CVE-2025-2255 Hoch

    Laut NVD betrifft ein Problem GitLab EE/CE für AppSec in allen Versionen ab 13.5.0 vor 17.8.6, 17.9 vor 17.9.3 sowie 17.10 vor 17.10.1. Bestimmte Fehlermeldungen konnten Cross-Site-Scripting-Angriffe (XSS) ermöglichen. CVSS-Basiswert: 8.7 (Hoch).

    CVSS: 8.7 Publiziert: Referenz: NVD
  47. GitLab CE/EE: Fehlerhafte Zugriffskontrolle erhält erweiterte Rechte nach Admin-Downgrade

    CVE-2025-2242 Hoch

    In GitLab CE/EE besteht in den Versionen 17.4 bis vor 17.8.6, 17.9 bis vor 17.9.3 sowie 17.10 bis vor 17.10.1 eine fehlerhafte Zugriffskontrolle: Ein Benutzer, der zuvor Instanz-Administrator war und danach auf eine reguläre Rolle heruntergestuft wurde, behält weiterhin erweiterte Rechte auf Gruppen und Projekte. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: Update auf die jeweils gepatchte Version (17.8.6, 17.9.3 bzw. 17.10.1) einspielen.

    CVSS: 7.5 Publiziert: Referenz: NVD
  48. GitLab CE/EE – Cross-Site Scripting über Proxy-Funktion

    CVE-2025-0475 Hoch

    In GitLab CE/EE von Version 15.10 vor 17.7.6, 17.8 vor 17.8.4 und 17.9 vor 17.9.1 konnte eine Proxy-Funktion unter bestimmten Umständen zu unbeabsichtigtem Rendern von Inhalten und damit zu Cross-Site Scripting führen. CVSS-Basiswert: 8.7 (Hoch). Empfohlene Massnahme: Aktualisierung auf GitLab 17.7.6, 17.8.4, 17.9.1 oder neuer.

    CVSS: 8.7 Publiziert: Referenz: NVD
  49. GitLab EE: Cross-Site-Scripting-Schwachstelle

    CVE-2025-0555 Hoch

    Eine Cross-Site-Scripting-Schwachstelle (XSS) in GitLab-EE betrifft alle Versionen von 16.6 bis vor 17.7.6, 17.8 bis vor 17.8.4 sowie 17.9 bis vor 17.9.1 und erlaubt einem Angreifer, Sicherheitskontrollen zu umgehen und unter bestimmten Bedingungen beliebige Skripte im Browser eines Nutzers auszuführen. CVSS-Basiswert: 7.7 (Hoch).

    CVSS: 7.7 Publiziert: Referenz: NVD
  50. GitLab CE/EE – XSS über die Change-Seite

    CVE-2025-0376 Hoch

    In GitLab CE/EE besteht in allen Versionen ab 13.3 vor 17.6.5, ab 17.7 vor 17.7.4 und ab 17.8 vor 17.8.2 eine Cross-Site-Scripting-Schwachstelle. Ein Angreifer kann darüber über eine Change-Seite unautorisierte Aktionen ausführen. CVSS-Basiswert: 8.7 (Hoch). Empfohlene Massnahme: Aktualisierung auf die korrigierten GitLab-Versionen.

    CVSS: 8.7 Publiziert: Referenz: NVD

Diesem Produkt-Feed folgen

Eigener RSS-Feed nur für GitLab, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.

RSS-Feed öffnen Zustellung anfragen

Wie folge ich dem Feed?

  • 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
  • 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
  • 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.
Zurück zum Katalog