1.5 Aktiv ausgenutzte Lücken
Server-Software, Middleware, Web

GitLab Seite 3

Server-Software, Middleware, Web
184
Reports
4
Aktiv ausgenutzt
Kritisch
Höchste Priorität
99.7%
Max. EPSS

Schwachstellen-Reports

184 Reports

Zeige 101 bis 150 von 184

  1. CVE-2024-10383 – XSS beim Laden von .ipynb-Dateien in der GitLab Web IDE

    CVE-2024-10383 Hoch

    Laut NVD besteht in der über CDN verteilten Komponente gitlab-web-ide-vscode-fork ein Problem, das alle Versionen vor 1.89.1-1.0.0-dev-20241118094343 betrifft. Diese Komponente wird von allen GitLab-CE/EE-Versionen ab 15.11 vor 17.3 (sowie vorübergehend 17.4, 17.5, 17.6) verwendet. Beim Laden von .ipynb-Dateien in der Web IDE war ein XSS-Angriff möglich. CVSS-Basiswert: 8.7 (Hoch).

    CVSS: 8.7 Publiziert: Referenz: NVD
  2. GitLab: Performance-Problem beim Anzeigen von Diffs bei Merge-Request-Konflikten

    CVE-2024-9631 Hoch

    In GitLab CE/EE führt das Anzeigen von Diffs eines Merge Requests mit Konflikten zu einer Verlangsamung. Betroffen sind alle Versionen ab 13.6 bis vor 17.2.9, ab 17.3 bis vor 17.3.5 sowie ab 17.4 bis vor 17.4.2. CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 Publiziert: Referenz: NVD
  3. GitLab CE/EE: Denial of Service durch präparierte Suchbegriffe bei Branch-Namen

    CVE-2024-2878 Hoch

    In GitLab CE/EE kann ein Angreifer durch speziell präparierte Suchbegriffe für Branch-Namen einen Denial-of-Service-Zustand herbeiführen. CVSS-Basiswert: 7.5 (Hoch). Betroffen sind alle Versionen ab 15.7 vor 16.9.7, ab 16.10 vor 16.10.5 sowie ab 16.11 vor 16.11.2. Empfohlene Massnahme: auf eine der genannten Fix-Versionen aktualisieren.

    CVSS: 7.5 Publiziert: Referenz: NVD
  4. CVE-2025-0314 – Cross-Site-Scripting durch fehlerhaftes Rendern von Dateitypen in GitLab

    CVE-2025-0314 Hoch

    Laut NVD betrifft ein Problem in GitLab CE/EE alle Versionen ab 17.2 vor 17.6.4, 17.7 vor 17.7.3 sowie 17.8 vor 17.8.1. Das fehlerhafte Rendern bestimmter Dateitypen führt zu Cross-Site-Scripting. CVSS-Basiswert: 8.7 (Hoch).

    CVSS: 8.7 Publiziert: Referenz: NVD
  5. GitLab CE/EE – NEL-Header-Injection im k8s-Proxy ermöglicht Datenabfluss

    CVE-2024-11274 Hoch

    In GitLab CE/EE besteht in allen Versionen ab 16.1 vor 17.4.6, ab 17.5 vor 17.5.4 und ab 17.6 vor 17.6.2 eine Schwachstelle. Durch das Einschleusen von NEL-Headern in die Antwort des k8s-Proxys kann es zum Abfluss von Sitzungsdaten kommen. CVSS-Basiswert: 8.7 (Hoch). Empfohlene Massnahme: Aktualisierung auf die korrigierten GitLab-Versionen.

    CVSS: 8.7 Publiziert: Referenz: NVD
  6. GitLab CE/EE – Denial of Service über Diff-Datei-Anfragen

    CVE-2024-8233 Hoch

    In GitLab CE/EE besteht in allen Versionen ab 9.4 vor 17.4.6, ab 17.5 vor 17.5.4 sowie ab 17.6 vor 17.6.2 eine Schwachstelle, über die ein Angreifer mittels Anfragen für Diff-Dateien zu einem Commit oder Merge Request einen Denial of Service auslösen kann. CVSS-Basiswert: 7.5 (Hoch). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor. Empfohlene Massnahme: auf eine korrigierte GitLab-Version aktualisieren.

    CVSS: 7.5 Publiziert: Referenz: NVD
  7. GitLab CE/EE – Rechteausweitung über Personal Access Token

    CVE-2024-8114 Hoch

    In GitLab CE/EE besteht in allen Versionen ab 8.12 vor 17.4.5, 17.5 vor 17.5.3 und 17.6 vor 17.6.1 eine Schwachstelle. Sie erlaubt einem Angreifer mit Zugriff auf das Personal Access Token (PAT) eines Opfers eine Rechteausweitung. CVSS-Basiswert: 8.2 (Hoch). Empfohlene Massnahme: Update auf 17.4.5, 17.5.3 bzw. 17.6.1.

    CVSS: 8.2 Publiziert: Referenz: NVD
  8. GitLab CE/EE: Unbefugter Zugriff auf Kubernetes-Agent

    CVE-2024-9693 Hoch

    In GitLab CE/EE wurde eine Schwachstelle entdeckt, die in bestimmten Konfigurationen einen unbefugten Zugriff auf den Kubernetes-Agenten in einem Cluster ermöglichen konnte. Betroffen sind alle Versionen ab 16.0 vor 17.3.7, ab 17.4 vor 17.4.4 und ab 17.5 vor 17.5.2. CVSS-Basiswert: 8.5 (Hoch). Empfohlene Massnahme: Aktualisierung auf eine der korrigierten GitLab-Versionen.

    CVSS: 8.5 Publiziert: Referenz: NVD
  9. GitLab CE/EE: HTML-Injection in der globalen Suche (XSS)

    CVE-2024-8312 Hoch

    In GitLab CE/EE besteht in allen Versionen ab 15.10 vor 17.3.6, 17.4 vor 17.4.3 und 17.5 vor 17.5.1 eine Schwachstelle, über die ein Angreifer in der Diff-Ansicht HTML in das Feld der globalen Suche einschleusen kann, was zu Cross-Site Scripting führt. CVSS-Basiswert: 8.7 (Hoch). Empfohlene Massnahme: auf GitLab 17.3.6, 17.4.3, 17.5.1 oder neuer aktualisieren.

    CVSS: 8.7 Publiziert: Referenz: NVD
  10. Auslösen einer Pipeline als anderer Benutzer in GitLab CE/EE

    CVE-2024-8970 Hoch

    In GitLab CE/EE wurde eine Schwachstelle entdeckt, die alle Versionen ab 11.6 vor 17.2.9, ab 17.3 vor 17.3.5 sowie ab 17.4 vor 17.4.2 betrifft. Unter bestimmten Umständen kann ein Angreifer dadurch eine Pipeline im Namen eines anderen Benutzers auslösen. CVSS-Basiswert: 8.2 (Hoch). Empfohlene Massnahme: Aktualisierung auf die vom Hersteller bereitgestellte fehlerbereinigte Version.

    CVSS: 8.2 Publiziert: Referenz: NVD
  11. SSRF im Product-Analytics-Dashboard von GitLab EE

    CVE-2024-8977 Hoch

    In GitLab EE besteht eine Schwachstelle, die alle Versionen ab 15.10 vor 17.2.9, ab 17.3 vor 17.3.5 sowie ab 17.4 vor 17.4.2 betrifft. Instanzen mit konfiguriertem und aktiviertem Product-Analytics-Dashboard können für Server-Side-Request-Forgery-Angriffe (SSRF) anfällig sein. CVSS-Basiswert: 8.2 (Hoch). Empfohlene Massnahme: Update auf eine der korrigierten Versionen.

    CVSS: 8.2 Publiziert: Referenz: NVD
  12. Cross-Site Scripting beim Autorisieren von Anwendungen in GitLab

    CVE-2024-6530 Hoch

    In GitLab kann beim Autorisieren einer Anwendung unter bestimmten Umständen Inhalt als HTML gerendert werden, was zu Cross-Site Scripting führt. Betroffen sind Versionen ab 17.1 vor 17.2.9, ab 17.3 vor 17.3.5 sowie ab 17.4 vor 17.4.2. CVSS-Basiswert: 7.3 (Hoch).

    CVSS: 7.3 Publiziert: Referenz: NVD
  13. GitLab EE – Befehlsinjektion in verbundenen Cube-Server

    CVE-2024-8640 Hoch

    In GitLab EE wurde ein Problem entdeckt, das alle Versionen ab 16.11 vor 17.1.7, ab 17.2 vor 17.2.5 sowie ab 17.3 vor 17.3.2 betrifft. Aufgrund einer unvollständigen Eingabefilterung war es möglich, Befehle in einen verbundenen Cube-Server einzuschleusen. CVSS-Basiswert: 8.5 (Hoch). Empfohlene Massnahme: Update auf Version 17.1.7, 17.2.5 beziehungsweise 17.3.2.

    CVSS: 8.5 Publiziert: Referenz: NVD
  14. GitLab EE – Server-Side Request Forgery über Maven Dependency Proxy

    CVE-2024-8635 Hoch

    In GitLab EE wurde eine Server-Side-Request-Forgery-Schwachstelle entdeckt, die alle Versionen ab 16.8 bis vor 17.1.7, ab 17.2 bis vor 17.2.5 sowie ab 17.3 bis vor 17.3.2 betrifft. Über eine benutzerdefinierte Maven-Dependency-Proxy-URL konnte ein Angreifer Anfragen an interne Ressourcen stellen. CVSS-Basiswert: 7.7 (Hoch). Empfohlene Massnahme: auf eine der genannten korrigierten GitLab-EE-Versionen aktualisieren.

    CVSS: 7.7 Publiziert: Referenz: NVD
  15. GitLab CE/EE – Denial of Service durch spezifische POST-Anfrage

    CVE-2024-8124 Hoch

    In GitLab CE/EE kann ab Version 16.4 bis vor 17.1.7, ab 17.2 bis vor 17.2.5 sowie ab 17.3 bis vor 17.3.2 durch das Senden einer spezifischen POST-Anfrage ein Denial of Service ausgelöst werden. CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 Publiziert: Referenz: NVD
  16. GitLab CE/EE: Cross-Site-Scripting-Schwachstelle

    CVE-2024-7047 Hoch

    In GitLab CE/EE besteht eine Cross-Site-Scripting-Schwachstelle, die es einem Angreifer erlaubt, beliebige Skripte im Kontext des aktuell angemeldeten Nutzers auszuführen. Betroffen sind alle Versionen ab 16.6 vor 17.0.5, 17.1 vor 17.1.3 und 17.2 vor 17.2.1. CVSS-Basiswert: 7.7 (Hoch). Empfohlene Massnahme: Update auf Version 17.0.5, 17.1.3 bzw. 17.2.1 oder neuer.

    CVSS: 7.7 Publiziert: Referenz: NVD
  17. Stored XSS in GitLab über importierte Commit-Notizen

    CVE-2024-4901 Hoch

    In GitLab CE/EE besteht in allen Versionen ab 16.9 vor 16.11.5, ab 17.0 vor 17.0.3 und ab 17.1 vor 17.1.1 eine Stored-XSS-Schwachstelle, die über den Import eines Projekts mit schädlichen Commit-Notizen ausgelöst werden kann. CVSS-Basiswert: 8.7 (Hoch). Empfohlene Massnahme: Aktualisierung auf GitLab 16.11.5, 17.0.3 oder 17.1.1.

    CVSS: 8.7 Publiziert: Referenz: NVD
  18. GitLab EE – fehlerhafte Autorisierung in der globalen Suche

    CVE-2024-6323 Hoch

    In GitLab EE erlaubt eine fehlerhafte Autorisierung in der globalen Suche in Versionen ab 16.11 vor 16.11.5, ab 17.0 vor 17.0.3 sowie ab 17.1 vor 17.1.1 einem Angreifer, Inhalte eines privaten Repositorys innerhalb eines öffentlichen Projekts einzusehen. CVSS-Basiswert: 7.5 (Hoch). Kein EPSS-Wert in den Quelldaten vorhanden.

    CVSS: 7.5 Publiziert: Referenz: NVD
  19. Cross-Site-Scripting in GitLab

    CVE-2024-4835 Hoch

    In GitLab-Versionen 15.11 vor 16.10.6, 16.11 vor 16.11.3 sowie 17.0 vor 17.0.1 besteht eine XSS-Schwachstelle. Über eine präparierte Seite kann ein Angreifer sensible Benutzerinformationen ausleiten. CVSS-Basiswert: 8.0 (Hoch). Empfohlene Massnahme: Aktualisierung auf GitLab 16.10.6, 16.11.3 bzw. 17.0.1.

    CVSS: 8.0 Publiziert: Referenz: NVD
  20. Path Traversal in GitLab ermöglicht DoS und Dateizugriff

    CVE-2024-2434 Hoch

    In GitLab wurde eine Schwachstelle entdeckt, die alle Versionen von GitLab CE/EE 16.9 vor 16.9.6, 16.10 vor 16.10.4 und 16.11 vor 16.11.1 betrifft. Ein Path Traversal könnte zu einem Denial of Service sowie zum eingeschränkten Lesen von Dateien führen. CVSS-Basiswert: 8.5 (Hoch).

    CVSS: 8.5 Publiziert: Referenz: NVD
  21. Denial of Service durch Wildcard-Filter im GitLab FileFinder

    CVE-2024-2829 Hoch

    In GitLab CE/EE kann ein präparierter Wildcard-Filter im FileFinder zu einem Denial of Service führen. Betroffen sind alle Versionen ab 12.5 vor 16.9.6, ab 16.10 vor 16.10.4 sowie ab 16.11 vor 16.11.1. CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 Publiziert: Referenz: NVD
  22. GitLab Bitbucket-OAuth-Account-Übernahme

    CVE-2024-4024 Hoch

    In GitLab CE/EE, betroffen sind alle Versionen ab 7.8 vor 16.9.6, ab 16.10 vor 16.10.4 sowie ab 16.11 vor 16.11.1, kann unter bestimmten Bedingungen ein Angreifer mit seinen eigenen Bitbucket-Kontodaten ein mit dem Bitbucket-Konto eines anderen Nutzers verknüpftes GitLab-Konto übernehmen, sofern Bitbucket als OAuth-2.0-Provider für GitLab genutzt wird. CVSS-Basiswert: 7.3 (Hoch).

    CVSS: 7.3 Publiziert: Referenz: NVD
  23. GitLab CE/EE: Stored Cross-Site-Scripting über Issue-Autovervollständigung

    CVE-2024-2279 Hoch

    In GitLab CE/EE besteht eine Schwachstelle in allen Versionen ab 16.7 bis 16.8.6, ab 16.9 vor 16.9.4 und ab 16.10 vor 16.10.2. Über die Autovervollständigung für Issue-Referenzen kann eine präparierte Nutzlast zu einem gespeicherten Cross-Site-Scripting führen, wodurch Angreifer beliebige Aktionen im Namen von Opfern ausführen können. CVSS-Basiswert: 8.7 (Hoch). Empfohlene Massnahme: Aktualisierung auf eine der korrigierten GitLab-Versionen.

    CVSS: 8.7 Publiziert: Referenz: NVD
  24. GitLab CE/EE: Stored XSS im Diff-Viewer

    CVE-2024-3092 Hoch

    In GitLab CE/EE besteht in allen Versionen ab 16.9 vor 16.9.4 sowie ab 16.10 vor 16.10.2 eine Schwachstelle, über die ein präparierter Payload bei Verwendung des Diff-Viewers zu Stored XSS führen kann. Angreifer können dadurch beliebige Aktionen im Namen der Opfer ausführen. CVSS-Basiswert: 8.7 (Hoch). Empfohlene Massnahme: auf GitLab 16.9.4, 16.10.2 oder neuer aktualisieren.

    CVSS: 8.7 Publiziert: Referenz: NVD
  25. GitLab CE/EE: Stored Cross-Site-Scripting über Wiki-Seiten

    CVE-2023-6371 Hoch

    In GitLab CE/EE besteht eine Schwachstelle in allen Versionen vor 16.8.5, ab 16.9 vor 16.9.3 und ab 16.10 vor 16.10.1. Eine Wiki-Seite mit präparierter Nutzlast kann zu einem gespeicherten Cross-Site-Scripting führen, wodurch Angreifer beliebige Aktionen im Namen von Opfern ausführen können. CVSS-Basiswert: 8.7 (Hoch). Empfohlene Massnahme: Aktualisierung auf eine der korrigierten GitLab-Versionen.

    CVSS: 8.7 Publiziert: Referenz: NVD
  26. GitLab – Authorization Bypass via CODEOWNERS-Umgehung

    CVE-2024-0199 Hoch

    In GitLab wurde eine Schwachstelle zur Umgehung der Autorisierung entdeckt, die Versionen 11.3 bis vor 16.7.7, 16.7.6 bis vor 16.8.4 sowie 16.8.3 bis vor 16.9.2 betrifft. Ein Angreifer kann mittels eines präparierten Payloads in einem alten Feature-Branch die CODEOWNERS-Prüfung umgehen und so böswillige Aktionen durchführen. CVSS-Basiswert: 7.7 (Hoch).

    CVSS: 7.7 Publiziert: Referenz: NVD
  27. Stored XSS in GitLab über die Benutzerprofilseite

    CVE-2024-1451 Hoch

    In GitLab CE/EE besteht in allen Versionen ab 16.9 vor 16.9.1 eine Schwachstelle: Eine speziell präparierte Payload auf der Benutzerprofilseite kann zu einem Stored-Cross-Site-Scripting auf Client-Seite führen und Angreifern erlauben, beliebige Aktionen im Namen von Opfern auszuführen. CVSS-Basiswert: 8.7 (Hoch). Empfohlene Massnahme: Aktualisierung auf GitLab 16.9.1.

    CVSS: 8.7 Publiziert: Referenz: NVD
  28. GitLab – Autorisierungsumgehung bei CODEOWNERS-Freigaben

    CVE-2024-0410 Hoch

    Eine Autorisierungsumgehung in GitLab betrifft die Versionen 15.1 vor 16.7.6, 16.8 vor 16.8.3 sowie 16.9 vor 16.9.1. Ein Entwickler kann durch gezieltes Erzeugen eines Merge-Konflikts die vorgeschriebene CODEOWNERS-Freigabe umgehen. CVSS-Basiswert: 7.7 (Hoch). Empfohlene Massnahme: Update auf die genannten Fix-Versionen.

    CVSS: 7.7 Publiziert: Referenz: NVD
  29. GitLab EE: Umgehung der CODEOWNERS-Freigabepflicht

    CVE-2023-4812 Hoch

    In GitLab EE kann die erforderliche CODEOWNERS-Freigabe umgangen werden, indem nach einer bereits erfolgten Genehmigung weitere Änderungen zu einem Merge Request hinzugefügt werden. Betroffen sind alle Versionen ab 15.3 vor 16.5.6, ab 16.6 vor 16.6.4 sowie ab 16.7 vor 16.7.2. CVSS-Basiswert: 7.6 (Hoch).

    CVSS: 7.6 Publiziert: Referenz: NVD
  30. GitLab Incorrect Authorization in Slack/Mattermost Integration

    CVE-2023-5356 Hoch

    In GitLab CE/EE erlauben fehlerhafte Autorisierungsprüfungen einem Angreifer, über die Slack- oder Mattermost-Integration Slash-Befehle im Kontext eines anderen Benutzers auszuführen. Betroffen sind alle Versionen ab 8.13 vor 16.5.6, ab 16.6 vor 16.6.4 sowie ab 16.7 vor 16.7.2. CVSS-Basiswert: 7.3 (Hoch).

    CVSS: 7.3 Publiziert: Referenz: NVD
  31. GitLab EE: Fehlerhafte Zertifikatsvalidierung bei Smartcard-Authentifizierung

    CVE-2023-6680 Hoch

    Eine fehlerhafte Zertifikatsvalidierung bei der Smartcard-Authentifizierung in GitLab EE betrifft alle Versionen von 11.6 bis vor 16.4.4, 16.5 vor 16.5.4 sowie 16.6 vor 16.6.2 und erlaubt es einem Angreifer, sich anhand des öffentlichen Schlüssels eines Nutzers als dieser zu authentifizieren, sofern Smartcard-Authentifizierung verwendet wird. Smartcard-Authentifizierung ist ein experimentelles Feature und muss von einem Administrator manuell aktiviert werden. CVSS-Basiswert: 7.4 (Hoch). Empfohlene Massnahme: Update auf GitLab EE 16.4.4, 16.5.4 oder 16.6.2.

    CVSS: 7.4 Publiziert: Referenz: NVD
  32. Cross-Site-Scripting in der Jira-Integration von GitLab

    CVE-2023-6033 Hoch

    Eine unzureichende Neutralisierung von Eingaben in der Konfiguration der Jira-Integration von GitLab CE/EE betrifft alle Versionen ab 15.10 vor 16.6.1, 16.5 vor 16.5.3 und 16.4 vor 16.4.3 und erlaubt einem Angreifer, JavaScript im Browser eines Opfers auszuführen. CVSS-Basiswert: 8.7 (Hoch). Empfohlene Massnahme: Update auf Version 16.6.1, 16.5.3 bzw. 16.4.3.

    CVSS: 8.7 Publiziert: Referenz: NVD
  33. GitLab EE – Code-Owner-Freigabe bleibt nach Branch-Aktualisierung bestehen

    CVE-2023-4379 Hoch

    In GitLab EE wurde ein Fehler entdeckt, der alle Versionen ab 15.3 vor 16.2.8, 16.3 vor 16.3.5 und 16.4 vor 16.4.1 betrifft. Die Freigabe durch Code Owner wurde bei Merge Requests nicht entfernt, wenn der Ziel-Branch aktualisiert wurde – bereits erteilte Freigaben blieben damit trotz geänderter Codebasis gültig. CVSS-Basiswert: 8.1 (Hoch). Empfohlene Massnahme: Aktualisierung auf GitLab 16.2.8, 16.3.5 bzw. 16.4.1 oder neuer.

    CVSS: 8.1 Publiziert: Referenz: NVD
  34. GitLab EE – Unbefugtes Auslesen von CI/CD-Variablen über Projektvorlagen

    CVE-2023-3399 Hoch

    In GitLab EE wurde eine Schwachstelle entdeckt, die alle Versionen ab 11.6 vor 16.3.6, ab 16.4 vor 16.4.2 und ab 16.5 vor 16.5.1 betrifft. Ein nicht berechtigtes Projekt- oder Gruppenmitglied konnte über die benutzerdefinierten Projektvorlagen die CI/CD-Variablen auslesen. CVSS-Basiswert: 8.5 (Hoch). Empfohlene Massnahme: Aktualisierung auf Version 16.3.6, 16.4.2 bzw. 16.5.1 oder neuer.

    CVSS: 8.5 Publiziert: Referenz: NVD
  35. GitLab EE: Identitätsübernahme in CI-Pipelines über Direct-Transfer-Gruppenimporte

    CVE-2023-5106 Hoch

    In der Ultimate-lizenzierten GitLab EE wurde eine Schwachstelle entdeckt, die es einem Angreifer erlauben könnte, in CI-Pipelines über Direct-Transfer-Gruppenimporte die Identität anderer Benutzer anzunehmen. Betroffen sind laut Hersteller alle Versionen ab 13.12 vor 16.2.8, 16.3.0 vor 16.3.5 sowie 16.4.0 vor 16.4.1. CVSS-Basiswert: 8.2 (Hoch). Empfohlene Massnahme: Auf eine der bereinigten GitLab-Versionen aktualisieren.

    CVSS: 8.2 Publiziert: Referenz: NVD
  36. Beliebige Pipeline-Ausführung im Kontext eines anderen Benutzers in GitLab CE/EE

    CVE-2023-5207 Hoch

    GitLab CE und EE weisen in allen Versionen ab 16.0 bis vor 16.2.8, ab 16.3 bis vor 16.3.5 sowie ab 16.4 bis vor 16.4.1 eine Schwachstelle auf. Ein authentifizierter Angreifer kann dadurch eine beliebige Pipeline im Kontext eines anderen Benutzers ausführen. CVSS-Basiswert: 8.2 (Hoch). Empfohlene Massnahme: Update auf Version 16.2.8, 16.3.5 bzw. 16.4.1 oder neuer einspielen.

    CVSS: 8.2 Publiziert: Referenz: NVD
  37. GitLab EE: Pipeline-Jobs als beliebiger Benutzer über Scan-Policies

    CVE-2023-5009 Hoch

    In GitLab EE besteht eine Schwachstelle, die alle Versionen ab 13.12 vor 16.2.7 sowie ab 16.3 vor 16.3.4 betrifft. Ein Angreifer konnte über geplante Security-Scan-Policies Pipeline-Jobs als beliebiger Benutzer ausführen. Dies stellt eine Umgehung von CVE-2023-3932 mit zusätzlicher Auswirkung dar. CVSS-Basiswert: 8.2 (Hoch). Empfohlene Massnahme: Update auf eine der korrigierten Versionen.

    CVSS: 8.2 Publiziert: Referenz: NVD
  38. GitLab EE: Pipeline-Jobs als beliebiger Nutzer über geplante Scans

    CVE-2023-3932 Hoch

    In GitLab EE wurde eine Schwachstelle entdeckt, die alle Versionen ab 13.12 vor 16.0.8, ab 16.1 vor 16.1.3 sowie ab 16.2 vor 16.2.2 betrifft. Über geplante Security-Scan-Policies war es einem Angreifer möglich, Pipeline-Jobs als beliebiger Nutzer auszuführen. CVSS-Basiswert: 8.2 (Hoch). Empfohlene Massnahme: Aktualisierung auf GitLab 16.0.8, 16.1.3, 16.2.2 oder neuer.

    CVSS: 8.2 Publiziert: Referenz: NVD
  39. GitLab: ReDoS über ProjectReferenceFilter am preview_markdown-Endpunkt

    CVE-2023-3994 Hoch

    In GitLab CE/EE ab Version 9.3 vor 16.0.8, ab 16.1 vor 16.1.3 sowie ab 16.2 vor 16.2.2 war laut Quelle eine Regular Expression Denial of Service über präparierte Payloads möglich, die den ProjectReferenceFilter beim preview_markdown-Endpunkt nutzen. CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 Publiziert: Referenz: NVD
  40. GitLab CE/EE: Regular Expression Denial of Service im preview_markdown-Endpunkt über AutolinkFilter

    CVE-2023-3364 Hoch

    In GitLab CE/EE besteht in allen Versionen ab 8.14 vor 16.0.8, ab 16.1 vor 16.1.3 sowie ab 16.2 vor 16.2.2 eine Schwachstelle im preview_markdown-Endpunkt. Über präparierte Payloads, die den AutolinkFilter nutzen, kann ein Angreifer einen Regular Expression Denial of Service (ReDoS) auslösen. CVSS-Basiswert: 7.5 (Hoch). Ein EPSS-Wert liegt in den Quelldaten nicht vor.

    CVSS: 7.5 Publiziert: Referenz: NVD
  41. GitLab EE: Änderung von Name oder Pfad einer öffentlichen Top-Level-Gruppe

    CVE-2023-3484 Hoch

    In GitLab EE wurde eine Schwachstelle festgestellt, die alle Versionen ab 12.8 vor 15.11.11, ab 16.0 vor 16.0.7 sowie ab 16.1 vor 16.1.2 betrifft. Ein Angreifer könnte unter bestimmten Umstaenden den Namen oder Pfad einer öffentlichen Top-Level-Gruppe ändern. CVSS-Basiswert: 8.0 (Hoch). Empfohlene Massnahme: Aktualisierung auf GitLab 15.11.11, 16.0.7 bzw. 16.1.2 oder neuer.

    CVSS: 8.0 Publiziert: Referenz: NVD
  42. GitLab EE – Schwachstelle in Code-Quality-Berichten

    CVE-2026-1516 Mittel

    In GitLab EE wurde eine Schwachstelle behoben, die alle Versionen ab 18.0.0 vor 18.8.9, 18.9 vor 18.9.5 sowie 18.10 vor 18.10.3 betrifft. Laut Quelle konnten Code-Quality-Berichte einem authentifizierten Nutzer unter bestimmten Bedingungen unerlaubten Zugriff ermöglichen. CVSS-Basiswert: 5.7 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: auf eine der bereinigten GitLab-Versionen aktualisieren.

    CVSS: 5.7 EPSS: 0.43% Publiziert: Referenz: NVD
  43. GitLab EE: Denial of Service durch authentifizierten Benutzer

    CVE-2026-1101 Mittel

    GitLab hat eine Schwachstelle in GitLab EE behoben, die alle Versionen ab 18.2 vor 18.8.9, 18.9 vor 18.9.5 und 18.10 vor 18.10.3 betrifft. Ein authentifizierter Benutzer hätte dadurch einen Denial of Service auslösen können. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: auf GitLab 18.8.9, 18.9.5 bzw. 18.10.3 oder neuer aktualisieren.

    CVSS: 6.5 EPSS: 0.41% Publiziert: Referenz: NVD
  44. GitLab EE – Schwachstelle in bestimmten Versionen behoben

    CVE-2026-2619 Mittel

    GitLab hat in GitLab EE eine Schwachstelle behoben, die alle Versionen ab 18.6 vor 18.8.9, ab 18.9 vor 18.9.5 sowie ab 18.10 vor 18.10.3 betrifft und unter bestimmten Umständen einem authentifizierten Angreifer eine Aktion ermöglicht haben könnte. Laut CVSS-Vektor ist die Lücke über das Netzwerk mit niedrigen Rechten ausnutzbar und beeinträchtigt die Integrität in geringem Umfang. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: Aktualisierung auf GitLab EE 18.8.9, 18.9.5 bzw. 18.10.3 oder neuer.

    CVSS: 4.3 EPSS: 0.33% Publiziert: Referenz: NVD
  45. GitLab CE/EE: Von authentifizierten Nutzern ausnutzbare Schwachstelle behoben

    CVE-2026-14341 Mittel

    GitLab hat ein Problem in GitLab CE/EE behoben, das in allen Versionen ab 12.8 vor 19.0.5, 19.1 vor 19.1.3 und 19.2 vor 19.2.1 unter bestimmten Bedingungen einer authentifizierten Person unerlaubte Aktionen ermöglicht haben könnte; weitere Details liegen in den Quelldaten nicht vor. CVSS-Basiswert: 4.9 (Mittel); der Vektor verlangt hohe Rechte, aber keine Nutzerinteraktion, bei Auswirkung auf die Integrität. Ein EPSS-Wert liegt in den Quelldaten nicht vor. Empfohlene Massnahme: auf die genannten korrigierten Versionen aktualisieren.

    CVSS: 4.9 EPSS: 0.33% Publiziert: Referenz: NVD
  46. GitLab CE/EE – Schwachstelle in mehreren Versionen

    CVE-2026-1500 Mittel

    GitLab hat ein Problem in GitLab CE/EE behoben, das alle Versionen ab 17.10 vor 18.10.8, ab 18.11 vor 18.11.5 sowie ab 19.0 vor 19.0.2 betrifft und unter bestimmten Bedingungen einem authentifizierten Angreifer eine Beeinträchtigung der Verfügbarkeit ermöglichen konnte. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: GitLab auf eine korrigierte Version (18.10.8, 18.11.5 bzw. 19.0.2 oder neuer) aktualisieren.

    CVSS: 6.5 EPSS: 0.32% Publiziert: Referenz: NVD
  47. GitLab EE – Schwachstelle bei Nutzern mit Developer-Rolle

    CVE-2026-1752 Mittel

    In GitLab EE wurde eine Schwachstelle behoben, die alle Versionen ab 11.3 vor 18.8.9, 18.9 vor 18.9.5 sowie 18.10 vor 18.10.3 betrifft. Laut Quelle konnte ein authentifizierter Nutzer mit Developer-Rolle die Lücke ausnutzen. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: auf eine der bereinigten GitLab-Versionen aktualisieren.

    CVSS: 4.3 EPSS: 0.31% Publiziert: Referenz: NVD
  48. GitLab CE/EE: Unbefugter Zugriff auf vertrauliche Informationen

    CVE-2026-2104 Mittel

    GitLab hat eine Schwachstelle in GitLab CE/EE behoben, die alle Versionen ab 18.2 vor 18.8.9, 18.9 vor 18.9.5 und 18.10 vor 18.10.3 betrifft. Ein authentifizierter Benutzer hätte dadurch auf vertrauliche Informationen zugreifen können. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: auf GitLab 18.8.9, 18.9.5 bzw. 18.10.3 oder neuer aktualisieren.

    CVSS: 4.3 EPSS: 0.31% Publiziert: Referenz: NVD
  49. GitLab EE: Schwachstelle in anpassbaren Analytics-Dashboards

    CVE-2026-4332 Mittel

    In GitLab Enterprise Edition besteht in den anpassbaren Analytics-Dashboards eine Schwachstelle, die GitLab in den betroffenen Versionen behoben hat. Betroffen sind alle Versionen ab 18.2 vor 18.8.9, 18.9 vor 18.9.5 sowie 18.10 vor 18.10.3. CVSS-Basiswert: 5.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: auf GitLab 18.8.9, 18.9.5 bzw. 18.10.3 oder neuer aktualisieren.

    CVSS: 5.4 EPSS: 0.28% Publiziert: Referenz: NVD
  50. GitLab CE/EE: Schwachstelle ermöglicht unautorisierten Zugriff

    CVE-2026-2238 Mittel

    GitLab hat in GitLab CE/EE ein Problem behoben, das alle Versionen ab 17.5 vor 18.11.6, ab 19.0 vor 19.0.3 sowie ab 19.1 vor 19.1.1 betrifft und unter bestimmten Umständen einem nicht authentifizierten Angreifer einen unautorisierten Zugriff ermöglichen konnte. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: auf GitLab 18.11.6, 19.0.3 bzw. 19.1.1 oder neuer aktualisieren.

    CVSS: 5.3 EPSS: 0.27% Publiziert: Referenz: NVD

Diesem Produkt-Feed folgen

Eigener RSS-Feed nur für GitLab, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.

RSS-Feed öffnen Zustellung anfragen

Wie folge ich dem Feed?

  • 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
  • 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
  • 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.
Zurück zum Katalog