GitLab Seite 3
Schwachstellen-Reports
184 ReportsZeige 101 bis 150 von 184
-
CVE-2024-10383 – XSS beim Laden von .ipynb-Dateien in der GitLab Web IDE
CVE-2024-10383 HochLaut NVD besteht in der über CDN verteilten Komponente gitlab-web-ide-vscode-fork ein Problem, das alle Versionen vor 1.89.1-1.0.0-dev-20241118094343 betrifft. Diese Komponente wird von allen GitLab-CE/EE-Versionen ab 15.11 vor 17.3 (sowie vorübergehend 17.4, 17.5, 17.6) verwendet. Beim Laden von .ipynb-Dateien in der Web IDE war ein XSS-Angriff möglich. CVSS-Basiswert: 8.7 (Hoch).
CVSS: 8.7 Publiziert: Referenz: NVD -
GitLab: Performance-Problem beim Anzeigen von Diffs bei Merge-Request-Konflikten
CVE-2024-9631 HochIn GitLab CE/EE führt das Anzeigen von Diffs eines Merge Requests mit Konflikten zu einer Verlangsamung. Betroffen sind alle Versionen ab 13.6 bis vor 17.2.9, ab 17.3 bis vor 17.3.5 sowie ab 17.4 bis vor 17.4.2. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
GitLab CE/EE: Denial of Service durch präparierte Suchbegriffe bei Branch-Namen
CVE-2024-2878 HochIn GitLab CE/EE kann ein Angreifer durch speziell präparierte Suchbegriffe für Branch-Namen einen Denial-of-Service-Zustand herbeiführen. CVSS-Basiswert: 7.5 (Hoch). Betroffen sind alle Versionen ab 15.7 vor 16.9.7, ab 16.10 vor 16.10.5 sowie ab 16.11 vor 16.11.2. Empfohlene Massnahme: auf eine der genannten Fix-Versionen aktualisieren.
CVSS: 7.5 Publiziert: Referenz: NVD -
CVE-2025-0314 – Cross-Site-Scripting durch fehlerhaftes Rendern von Dateitypen in GitLab
CVE-2025-0314 HochLaut NVD betrifft ein Problem in GitLab CE/EE alle Versionen ab 17.2 vor 17.6.4, 17.7 vor 17.7.3 sowie 17.8 vor 17.8.1. Das fehlerhafte Rendern bestimmter Dateitypen führt zu Cross-Site-Scripting. CVSS-Basiswert: 8.7 (Hoch).
CVSS: 8.7 Publiziert: Referenz: NVD -
GitLab CE/EE – NEL-Header-Injection im k8s-Proxy ermöglicht Datenabfluss
CVE-2024-11274 HochIn GitLab CE/EE besteht in allen Versionen ab 16.1 vor 17.4.6, ab 17.5 vor 17.5.4 und ab 17.6 vor 17.6.2 eine Schwachstelle. Durch das Einschleusen von NEL-Headern in die Antwort des k8s-Proxys kann es zum Abfluss von Sitzungsdaten kommen. CVSS-Basiswert: 8.7 (Hoch). Empfohlene Massnahme: Aktualisierung auf die korrigierten GitLab-Versionen.
CVSS: 8.7 Publiziert: Referenz: NVD -
GitLab CE/EE – Denial of Service über Diff-Datei-Anfragen
CVE-2024-8233 HochIn GitLab CE/EE besteht in allen Versionen ab 9.4 vor 17.4.6, ab 17.5 vor 17.5.4 sowie ab 17.6 vor 17.6.2 eine Schwachstelle, über die ein Angreifer mittels Anfragen für Diff-Dateien zu einem Commit oder Merge Request einen Denial of Service auslösen kann. CVSS-Basiswert: 7.5 (Hoch). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor. Empfohlene Massnahme: auf eine korrigierte GitLab-Version aktualisieren.
CVSS: 7.5 Publiziert: Referenz: NVD -
GitLab CE/EE – Rechteausweitung über Personal Access Token
CVE-2024-8114 HochIn GitLab CE/EE besteht in allen Versionen ab 8.12 vor 17.4.5, 17.5 vor 17.5.3 und 17.6 vor 17.6.1 eine Schwachstelle. Sie erlaubt einem Angreifer mit Zugriff auf das Personal Access Token (PAT) eines Opfers eine Rechteausweitung. CVSS-Basiswert: 8.2 (Hoch). Empfohlene Massnahme: Update auf 17.4.5, 17.5.3 bzw. 17.6.1.
CVSS: 8.2 Publiziert: Referenz: NVD -
GitLab CE/EE: Unbefugter Zugriff auf Kubernetes-Agent
CVE-2024-9693 HochIn GitLab CE/EE wurde eine Schwachstelle entdeckt, die in bestimmten Konfigurationen einen unbefugten Zugriff auf den Kubernetes-Agenten in einem Cluster ermöglichen konnte. Betroffen sind alle Versionen ab 16.0 vor 17.3.7, ab 17.4 vor 17.4.4 und ab 17.5 vor 17.5.2. CVSS-Basiswert: 8.5 (Hoch). Empfohlene Massnahme: Aktualisierung auf eine der korrigierten GitLab-Versionen.
CVSS: 8.5 Publiziert: Referenz: NVD -
GitLab CE/EE: HTML-Injection in der globalen Suche (XSS)
CVE-2024-8312 HochIn GitLab CE/EE besteht in allen Versionen ab 15.10 vor 17.3.6, 17.4 vor 17.4.3 und 17.5 vor 17.5.1 eine Schwachstelle, über die ein Angreifer in der Diff-Ansicht HTML in das Feld der globalen Suche einschleusen kann, was zu Cross-Site Scripting führt. CVSS-Basiswert: 8.7 (Hoch). Empfohlene Massnahme: auf GitLab 17.3.6, 17.4.3, 17.5.1 oder neuer aktualisieren.
CVSS: 8.7 Publiziert: Referenz: NVD -
Auslösen einer Pipeline als anderer Benutzer in GitLab CE/EE
CVE-2024-8970 HochIn GitLab CE/EE wurde eine Schwachstelle entdeckt, die alle Versionen ab 11.6 vor 17.2.9, ab 17.3 vor 17.3.5 sowie ab 17.4 vor 17.4.2 betrifft. Unter bestimmten Umständen kann ein Angreifer dadurch eine Pipeline im Namen eines anderen Benutzers auslösen. CVSS-Basiswert: 8.2 (Hoch). Empfohlene Massnahme: Aktualisierung auf die vom Hersteller bereitgestellte fehlerbereinigte Version.
CVSS: 8.2 Publiziert: Referenz: NVD -
SSRF im Product-Analytics-Dashboard von GitLab EE
CVE-2024-8977 HochIn GitLab EE besteht eine Schwachstelle, die alle Versionen ab 15.10 vor 17.2.9, ab 17.3 vor 17.3.5 sowie ab 17.4 vor 17.4.2 betrifft. Instanzen mit konfiguriertem und aktiviertem Product-Analytics-Dashboard können für Server-Side-Request-Forgery-Angriffe (SSRF) anfällig sein. CVSS-Basiswert: 8.2 (Hoch). Empfohlene Massnahme: Update auf eine der korrigierten Versionen.
CVSS: 8.2 Publiziert: Referenz: NVD -
Cross-Site Scripting beim Autorisieren von Anwendungen in GitLab
CVE-2024-6530 HochIn GitLab kann beim Autorisieren einer Anwendung unter bestimmten Umständen Inhalt als HTML gerendert werden, was zu Cross-Site Scripting führt. Betroffen sind Versionen ab 17.1 vor 17.2.9, ab 17.3 vor 17.3.5 sowie ab 17.4 vor 17.4.2. CVSS-Basiswert: 7.3 (Hoch).
CVSS: 7.3 Publiziert: Referenz: NVD -
GitLab EE – Befehlsinjektion in verbundenen Cube-Server
CVE-2024-8640 HochIn GitLab EE wurde ein Problem entdeckt, das alle Versionen ab 16.11 vor 17.1.7, ab 17.2 vor 17.2.5 sowie ab 17.3 vor 17.3.2 betrifft. Aufgrund einer unvollständigen Eingabefilterung war es möglich, Befehle in einen verbundenen Cube-Server einzuschleusen. CVSS-Basiswert: 8.5 (Hoch). Empfohlene Massnahme: Update auf Version 17.1.7, 17.2.5 beziehungsweise 17.3.2.
CVSS: 8.5 Publiziert: Referenz: NVD -
GitLab EE – Server-Side Request Forgery über Maven Dependency Proxy
CVE-2024-8635 HochIn GitLab EE wurde eine Server-Side-Request-Forgery-Schwachstelle entdeckt, die alle Versionen ab 16.8 bis vor 17.1.7, ab 17.2 bis vor 17.2.5 sowie ab 17.3 bis vor 17.3.2 betrifft. Über eine benutzerdefinierte Maven-Dependency-Proxy-URL konnte ein Angreifer Anfragen an interne Ressourcen stellen. CVSS-Basiswert: 7.7 (Hoch). Empfohlene Massnahme: auf eine der genannten korrigierten GitLab-EE-Versionen aktualisieren.
CVSS: 7.7 Publiziert: Referenz: NVD -
GitLab CE/EE – Denial of Service durch spezifische POST-Anfrage
CVE-2024-8124 HochIn GitLab CE/EE kann ab Version 16.4 bis vor 17.1.7, ab 17.2 bis vor 17.2.5 sowie ab 17.3 bis vor 17.3.2 durch das Senden einer spezifischen POST-Anfrage ein Denial of Service ausgelöst werden. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
GitLab CE/EE: Cross-Site-Scripting-Schwachstelle
CVE-2024-7047 HochIn GitLab CE/EE besteht eine Cross-Site-Scripting-Schwachstelle, die es einem Angreifer erlaubt, beliebige Skripte im Kontext des aktuell angemeldeten Nutzers auszuführen. Betroffen sind alle Versionen ab 16.6 vor 17.0.5, 17.1 vor 17.1.3 und 17.2 vor 17.2.1. CVSS-Basiswert: 7.7 (Hoch). Empfohlene Massnahme: Update auf Version 17.0.5, 17.1.3 bzw. 17.2.1 oder neuer.
CVSS: 7.7 Publiziert: Referenz: NVD -
Stored XSS in GitLab über importierte Commit-Notizen
CVE-2024-4901 HochIn GitLab CE/EE besteht in allen Versionen ab 16.9 vor 16.11.5, ab 17.0 vor 17.0.3 und ab 17.1 vor 17.1.1 eine Stored-XSS-Schwachstelle, die über den Import eines Projekts mit schädlichen Commit-Notizen ausgelöst werden kann. CVSS-Basiswert: 8.7 (Hoch). Empfohlene Massnahme: Aktualisierung auf GitLab 16.11.5, 17.0.3 oder 17.1.1.
CVSS: 8.7 Publiziert: Referenz: NVD -
GitLab EE – fehlerhafte Autorisierung in der globalen Suche
CVE-2024-6323 HochIn GitLab EE erlaubt eine fehlerhafte Autorisierung in der globalen Suche in Versionen ab 16.11 vor 16.11.5, ab 17.0 vor 17.0.3 sowie ab 17.1 vor 17.1.1 einem Angreifer, Inhalte eines privaten Repositorys innerhalb eines öffentlichen Projekts einzusehen. CVSS-Basiswert: 7.5 (Hoch). Kein EPSS-Wert in den Quelldaten vorhanden.
CVSS: 7.5 Publiziert: Referenz: NVD -
Cross-Site-Scripting in GitLab
CVE-2024-4835 HochIn GitLab-Versionen 15.11 vor 16.10.6, 16.11 vor 16.11.3 sowie 17.0 vor 17.0.1 besteht eine XSS-Schwachstelle. Über eine präparierte Seite kann ein Angreifer sensible Benutzerinformationen ausleiten. CVSS-Basiswert: 8.0 (Hoch). Empfohlene Massnahme: Aktualisierung auf GitLab 16.10.6, 16.11.3 bzw. 17.0.1.
CVSS: 8.0 Publiziert: Referenz: NVD -
Path Traversal in GitLab ermöglicht DoS und Dateizugriff
CVE-2024-2434 HochIn GitLab wurde eine Schwachstelle entdeckt, die alle Versionen von GitLab CE/EE 16.9 vor 16.9.6, 16.10 vor 16.10.4 und 16.11 vor 16.11.1 betrifft. Ein Path Traversal könnte zu einem Denial of Service sowie zum eingeschränkten Lesen von Dateien führen. CVSS-Basiswert: 8.5 (Hoch).
CVSS: 8.5 Publiziert: Referenz: NVD -
Denial of Service durch Wildcard-Filter im GitLab FileFinder
CVE-2024-2829 HochIn GitLab CE/EE kann ein präparierter Wildcard-Filter im FileFinder zu einem Denial of Service führen. Betroffen sind alle Versionen ab 12.5 vor 16.9.6, ab 16.10 vor 16.10.4 sowie ab 16.11 vor 16.11.1. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
GitLab Bitbucket-OAuth-Account-Übernahme
CVE-2024-4024 HochIn GitLab CE/EE, betroffen sind alle Versionen ab 7.8 vor 16.9.6, ab 16.10 vor 16.10.4 sowie ab 16.11 vor 16.11.1, kann unter bestimmten Bedingungen ein Angreifer mit seinen eigenen Bitbucket-Kontodaten ein mit dem Bitbucket-Konto eines anderen Nutzers verknüpftes GitLab-Konto übernehmen, sofern Bitbucket als OAuth-2.0-Provider für GitLab genutzt wird. CVSS-Basiswert: 7.3 (Hoch).
CVSS: 7.3 Publiziert: Referenz: NVD -
GitLab CE/EE: Stored Cross-Site-Scripting über Issue-Autovervollständigung
CVE-2024-2279 HochIn GitLab CE/EE besteht eine Schwachstelle in allen Versionen ab 16.7 bis 16.8.6, ab 16.9 vor 16.9.4 und ab 16.10 vor 16.10.2. Über die Autovervollständigung für Issue-Referenzen kann eine präparierte Nutzlast zu einem gespeicherten Cross-Site-Scripting führen, wodurch Angreifer beliebige Aktionen im Namen von Opfern ausführen können. CVSS-Basiswert: 8.7 (Hoch). Empfohlene Massnahme: Aktualisierung auf eine der korrigierten GitLab-Versionen.
CVSS: 8.7 Publiziert: Referenz: NVD -
GitLab CE/EE: Stored XSS im Diff-Viewer
CVE-2024-3092 HochIn GitLab CE/EE besteht in allen Versionen ab 16.9 vor 16.9.4 sowie ab 16.10 vor 16.10.2 eine Schwachstelle, über die ein präparierter Payload bei Verwendung des Diff-Viewers zu Stored XSS führen kann. Angreifer können dadurch beliebige Aktionen im Namen der Opfer ausführen. CVSS-Basiswert: 8.7 (Hoch). Empfohlene Massnahme: auf GitLab 16.9.4, 16.10.2 oder neuer aktualisieren.
CVSS: 8.7 Publiziert: Referenz: NVD -
GitLab CE/EE: Stored Cross-Site-Scripting über Wiki-Seiten
CVE-2023-6371 HochIn GitLab CE/EE besteht eine Schwachstelle in allen Versionen vor 16.8.5, ab 16.9 vor 16.9.3 und ab 16.10 vor 16.10.1. Eine Wiki-Seite mit präparierter Nutzlast kann zu einem gespeicherten Cross-Site-Scripting führen, wodurch Angreifer beliebige Aktionen im Namen von Opfern ausführen können. CVSS-Basiswert: 8.7 (Hoch). Empfohlene Massnahme: Aktualisierung auf eine der korrigierten GitLab-Versionen.
CVSS: 8.7 Publiziert: Referenz: NVD -
GitLab – Authorization Bypass via CODEOWNERS-Umgehung
CVE-2024-0199 HochIn GitLab wurde eine Schwachstelle zur Umgehung der Autorisierung entdeckt, die Versionen 11.3 bis vor 16.7.7, 16.7.6 bis vor 16.8.4 sowie 16.8.3 bis vor 16.9.2 betrifft. Ein Angreifer kann mittels eines präparierten Payloads in einem alten Feature-Branch die CODEOWNERS-Prüfung umgehen und so böswillige Aktionen durchführen. CVSS-Basiswert: 7.7 (Hoch).
CVSS: 7.7 Publiziert: Referenz: NVD -
Stored XSS in GitLab über die Benutzerprofilseite
CVE-2024-1451 HochIn GitLab CE/EE besteht in allen Versionen ab 16.9 vor 16.9.1 eine Schwachstelle: Eine speziell präparierte Payload auf der Benutzerprofilseite kann zu einem Stored-Cross-Site-Scripting auf Client-Seite führen und Angreifern erlauben, beliebige Aktionen im Namen von Opfern auszuführen. CVSS-Basiswert: 8.7 (Hoch). Empfohlene Massnahme: Aktualisierung auf GitLab 16.9.1.
CVSS: 8.7 Publiziert: Referenz: NVD -
GitLab – Autorisierungsumgehung bei CODEOWNERS-Freigaben
CVE-2024-0410 HochEine Autorisierungsumgehung in GitLab betrifft die Versionen 15.1 vor 16.7.6, 16.8 vor 16.8.3 sowie 16.9 vor 16.9.1. Ein Entwickler kann durch gezieltes Erzeugen eines Merge-Konflikts die vorgeschriebene CODEOWNERS-Freigabe umgehen. CVSS-Basiswert: 7.7 (Hoch). Empfohlene Massnahme: Update auf die genannten Fix-Versionen.
CVSS: 7.7 Publiziert: Referenz: NVD -
GitLab EE: Umgehung der CODEOWNERS-Freigabepflicht
CVE-2023-4812 HochIn GitLab EE kann die erforderliche CODEOWNERS-Freigabe umgangen werden, indem nach einer bereits erfolgten Genehmigung weitere Änderungen zu einem Merge Request hinzugefügt werden. Betroffen sind alle Versionen ab 15.3 vor 16.5.6, ab 16.6 vor 16.6.4 sowie ab 16.7 vor 16.7.2. CVSS-Basiswert: 7.6 (Hoch).
CVSS: 7.6 Publiziert: Referenz: NVD -
GitLab Incorrect Authorization in Slack/Mattermost Integration
CVE-2023-5356 HochIn GitLab CE/EE erlauben fehlerhafte Autorisierungsprüfungen einem Angreifer, über die Slack- oder Mattermost-Integration Slash-Befehle im Kontext eines anderen Benutzers auszuführen. Betroffen sind alle Versionen ab 8.13 vor 16.5.6, ab 16.6 vor 16.6.4 sowie ab 16.7 vor 16.7.2. CVSS-Basiswert: 7.3 (Hoch).
CVSS: 7.3 Publiziert: Referenz: NVD -
GitLab EE: Fehlerhafte Zertifikatsvalidierung bei Smartcard-Authentifizierung
CVE-2023-6680 HochEine fehlerhafte Zertifikatsvalidierung bei der Smartcard-Authentifizierung in GitLab EE betrifft alle Versionen von 11.6 bis vor 16.4.4, 16.5 vor 16.5.4 sowie 16.6 vor 16.6.2 und erlaubt es einem Angreifer, sich anhand des öffentlichen Schlüssels eines Nutzers als dieser zu authentifizieren, sofern Smartcard-Authentifizierung verwendet wird. Smartcard-Authentifizierung ist ein experimentelles Feature und muss von einem Administrator manuell aktiviert werden. CVSS-Basiswert: 7.4 (Hoch). Empfohlene Massnahme: Update auf GitLab EE 16.4.4, 16.5.4 oder 16.6.2.
CVSS: 7.4 Publiziert: Referenz: NVD -
Cross-Site-Scripting in der Jira-Integration von GitLab
CVE-2023-6033 HochEine unzureichende Neutralisierung von Eingaben in der Konfiguration der Jira-Integration von GitLab CE/EE betrifft alle Versionen ab 15.10 vor 16.6.1, 16.5 vor 16.5.3 und 16.4 vor 16.4.3 und erlaubt einem Angreifer, JavaScript im Browser eines Opfers auszuführen. CVSS-Basiswert: 8.7 (Hoch). Empfohlene Massnahme: Update auf Version 16.6.1, 16.5.3 bzw. 16.4.3.
CVSS: 8.7 Publiziert: Referenz: NVD -
GitLab EE – Code-Owner-Freigabe bleibt nach Branch-Aktualisierung bestehen
CVE-2023-4379 HochIn GitLab EE wurde ein Fehler entdeckt, der alle Versionen ab 15.3 vor 16.2.8, 16.3 vor 16.3.5 und 16.4 vor 16.4.1 betrifft. Die Freigabe durch Code Owner wurde bei Merge Requests nicht entfernt, wenn der Ziel-Branch aktualisiert wurde – bereits erteilte Freigaben blieben damit trotz geänderter Codebasis gültig. CVSS-Basiswert: 8.1 (Hoch). Empfohlene Massnahme: Aktualisierung auf GitLab 16.2.8, 16.3.5 bzw. 16.4.1 oder neuer.
CVSS: 8.1 Publiziert: Referenz: NVD -
GitLab EE – Unbefugtes Auslesen von CI/CD-Variablen über Projektvorlagen
CVE-2023-3399 HochIn GitLab EE wurde eine Schwachstelle entdeckt, die alle Versionen ab 11.6 vor 16.3.6, ab 16.4 vor 16.4.2 und ab 16.5 vor 16.5.1 betrifft. Ein nicht berechtigtes Projekt- oder Gruppenmitglied konnte über die benutzerdefinierten Projektvorlagen die CI/CD-Variablen auslesen. CVSS-Basiswert: 8.5 (Hoch). Empfohlene Massnahme: Aktualisierung auf Version 16.3.6, 16.4.2 bzw. 16.5.1 oder neuer.
CVSS: 8.5 Publiziert: Referenz: NVD -
GitLab EE: Identitätsübernahme in CI-Pipelines über Direct-Transfer-Gruppenimporte
CVE-2023-5106 HochIn der Ultimate-lizenzierten GitLab EE wurde eine Schwachstelle entdeckt, die es einem Angreifer erlauben könnte, in CI-Pipelines über Direct-Transfer-Gruppenimporte die Identität anderer Benutzer anzunehmen. Betroffen sind laut Hersteller alle Versionen ab 13.12 vor 16.2.8, 16.3.0 vor 16.3.5 sowie 16.4.0 vor 16.4.1. CVSS-Basiswert: 8.2 (Hoch). Empfohlene Massnahme: Auf eine der bereinigten GitLab-Versionen aktualisieren.
CVSS: 8.2 Publiziert: Referenz: NVD -
Beliebige Pipeline-Ausführung im Kontext eines anderen Benutzers in GitLab CE/EE
CVE-2023-5207 HochGitLab CE und EE weisen in allen Versionen ab 16.0 bis vor 16.2.8, ab 16.3 bis vor 16.3.5 sowie ab 16.4 bis vor 16.4.1 eine Schwachstelle auf. Ein authentifizierter Angreifer kann dadurch eine beliebige Pipeline im Kontext eines anderen Benutzers ausführen. CVSS-Basiswert: 8.2 (Hoch). Empfohlene Massnahme: Update auf Version 16.2.8, 16.3.5 bzw. 16.4.1 oder neuer einspielen.
CVSS: 8.2 Publiziert: Referenz: NVD -
GitLab EE: Pipeline-Jobs als beliebiger Benutzer über Scan-Policies
CVE-2023-5009 HochIn GitLab EE besteht eine Schwachstelle, die alle Versionen ab 13.12 vor 16.2.7 sowie ab 16.3 vor 16.3.4 betrifft. Ein Angreifer konnte über geplante Security-Scan-Policies Pipeline-Jobs als beliebiger Benutzer ausführen. Dies stellt eine Umgehung von CVE-2023-3932 mit zusätzlicher Auswirkung dar. CVSS-Basiswert: 8.2 (Hoch). Empfohlene Massnahme: Update auf eine der korrigierten Versionen.
CVSS: 8.2 Publiziert: Referenz: NVD -
GitLab EE: Pipeline-Jobs als beliebiger Nutzer über geplante Scans
CVE-2023-3932 HochIn GitLab EE wurde eine Schwachstelle entdeckt, die alle Versionen ab 13.12 vor 16.0.8, ab 16.1 vor 16.1.3 sowie ab 16.2 vor 16.2.2 betrifft. Über geplante Security-Scan-Policies war es einem Angreifer möglich, Pipeline-Jobs als beliebiger Nutzer auszuführen. CVSS-Basiswert: 8.2 (Hoch). Empfohlene Massnahme: Aktualisierung auf GitLab 16.0.8, 16.1.3, 16.2.2 oder neuer.
CVSS: 8.2 Publiziert: Referenz: NVD -
GitLab: ReDoS über ProjectReferenceFilter am preview_markdown-Endpunkt
CVE-2023-3994 HochIn GitLab CE/EE ab Version 9.3 vor 16.0.8, ab 16.1 vor 16.1.3 sowie ab 16.2 vor 16.2.2 war laut Quelle eine Regular Expression Denial of Service über präparierte Payloads möglich, die den ProjectReferenceFilter beim preview_markdown-Endpunkt nutzen. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
GitLab CE/EE: Regular Expression Denial of Service im preview_markdown-Endpunkt über AutolinkFilter
CVE-2023-3364 HochIn GitLab CE/EE besteht in allen Versionen ab 8.14 vor 16.0.8, ab 16.1 vor 16.1.3 sowie ab 16.2 vor 16.2.2 eine Schwachstelle im preview_markdown-Endpunkt. Über präparierte Payloads, die den AutolinkFilter nutzen, kann ein Angreifer einen Regular Expression Denial of Service (ReDoS) auslösen. CVSS-Basiswert: 7.5 (Hoch). Ein EPSS-Wert liegt in den Quelldaten nicht vor.
CVSS: 7.5 Publiziert: Referenz: NVD -
GitLab EE: Änderung von Name oder Pfad einer öffentlichen Top-Level-Gruppe
CVE-2023-3484 HochIn GitLab EE wurde eine Schwachstelle festgestellt, die alle Versionen ab 12.8 vor 15.11.11, ab 16.0 vor 16.0.7 sowie ab 16.1 vor 16.1.2 betrifft. Ein Angreifer könnte unter bestimmten Umstaenden den Namen oder Pfad einer öffentlichen Top-Level-Gruppe ändern. CVSS-Basiswert: 8.0 (Hoch). Empfohlene Massnahme: Aktualisierung auf GitLab 15.11.11, 16.0.7 bzw. 16.1.2 oder neuer.
CVSS: 8.0 Publiziert: Referenz: NVD -
GitLab EE – Schwachstelle in Code-Quality-Berichten
CVE-2026-1516 MittelIn GitLab EE wurde eine Schwachstelle behoben, die alle Versionen ab 18.0.0 vor 18.8.9, 18.9 vor 18.9.5 sowie 18.10 vor 18.10.3 betrifft. Laut Quelle konnten Code-Quality-Berichte einem authentifizierten Nutzer unter bestimmten Bedingungen unerlaubten Zugriff ermöglichen. CVSS-Basiswert: 5.7 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: auf eine der bereinigten GitLab-Versionen aktualisieren.
CVSS: 5.7 EPSS: 0.43% Publiziert: Referenz: NVD -
GitLab EE: Denial of Service durch authentifizierten Benutzer
CVE-2026-1101 MittelGitLab hat eine Schwachstelle in GitLab EE behoben, die alle Versionen ab 18.2 vor 18.8.9, 18.9 vor 18.9.5 und 18.10 vor 18.10.3 betrifft. Ein authentifizierter Benutzer hätte dadurch einen Denial of Service auslösen können. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: auf GitLab 18.8.9, 18.9.5 bzw. 18.10.3 oder neuer aktualisieren.
CVSS: 6.5 EPSS: 0.41% Publiziert: Referenz: NVD -
GitLab EE – Schwachstelle in bestimmten Versionen behoben
CVE-2026-2619 MittelGitLab hat in GitLab EE eine Schwachstelle behoben, die alle Versionen ab 18.6 vor 18.8.9, ab 18.9 vor 18.9.5 sowie ab 18.10 vor 18.10.3 betrifft und unter bestimmten Umständen einem authentifizierten Angreifer eine Aktion ermöglicht haben könnte. Laut CVSS-Vektor ist die Lücke über das Netzwerk mit niedrigen Rechten ausnutzbar und beeinträchtigt die Integrität in geringem Umfang. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: Aktualisierung auf GitLab EE 18.8.9, 18.9.5 bzw. 18.10.3 oder neuer.
CVSS: 4.3 EPSS: 0.33% Publiziert: Referenz: NVD -
GitLab CE/EE: Von authentifizierten Nutzern ausnutzbare Schwachstelle behoben
CVE-2026-14341 MittelGitLab hat ein Problem in GitLab CE/EE behoben, das in allen Versionen ab 12.8 vor 19.0.5, 19.1 vor 19.1.3 und 19.2 vor 19.2.1 unter bestimmten Bedingungen einer authentifizierten Person unerlaubte Aktionen ermöglicht haben könnte; weitere Details liegen in den Quelldaten nicht vor. CVSS-Basiswert: 4.9 (Mittel); der Vektor verlangt hohe Rechte, aber keine Nutzerinteraktion, bei Auswirkung auf die Integrität. Ein EPSS-Wert liegt in den Quelldaten nicht vor. Empfohlene Massnahme: auf die genannten korrigierten Versionen aktualisieren.
CVSS: 4.9 EPSS: 0.33% Publiziert: Referenz: NVD -
GitLab CE/EE – Schwachstelle in mehreren Versionen
CVE-2026-1500 MittelGitLab hat ein Problem in GitLab CE/EE behoben, das alle Versionen ab 17.10 vor 18.10.8, ab 18.11 vor 18.11.5 sowie ab 19.0 vor 19.0.2 betrifft und unter bestimmten Bedingungen einem authentifizierten Angreifer eine Beeinträchtigung der Verfügbarkeit ermöglichen konnte. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: GitLab auf eine korrigierte Version (18.10.8, 18.11.5 bzw. 19.0.2 oder neuer) aktualisieren.
CVSS: 6.5 EPSS: 0.32% Publiziert: Referenz: NVD -
GitLab EE – Schwachstelle bei Nutzern mit Developer-Rolle
CVE-2026-1752 MittelIn GitLab EE wurde eine Schwachstelle behoben, die alle Versionen ab 11.3 vor 18.8.9, 18.9 vor 18.9.5 sowie 18.10 vor 18.10.3 betrifft. Laut Quelle konnte ein authentifizierter Nutzer mit Developer-Rolle die Lücke ausnutzen. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: auf eine der bereinigten GitLab-Versionen aktualisieren.
CVSS: 4.3 EPSS: 0.31% Publiziert: Referenz: NVD -
GitLab CE/EE: Unbefugter Zugriff auf vertrauliche Informationen
CVE-2026-2104 MittelGitLab hat eine Schwachstelle in GitLab CE/EE behoben, die alle Versionen ab 18.2 vor 18.8.9, 18.9 vor 18.9.5 und 18.10 vor 18.10.3 betrifft. Ein authentifizierter Benutzer hätte dadurch auf vertrauliche Informationen zugreifen können. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: auf GitLab 18.8.9, 18.9.5 bzw. 18.10.3 oder neuer aktualisieren.
CVSS: 4.3 EPSS: 0.31% Publiziert: Referenz: NVD -
GitLab EE: Schwachstelle in anpassbaren Analytics-Dashboards
CVE-2026-4332 MittelIn GitLab Enterprise Edition besteht in den anpassbaren Analytics-Dashboards eine Schwachstelle, die GitLab in den betroffenen Versionen behoben hat. Betroffen sind alle Versionen ab 18.2 vor 18.8.9, 18.9 vor 18.9.5 sowie 18.10 vor 18.10.3. CVSS-Basiswert: 5.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: auf GitLab 18.8.9, 18.9.5 bzw. 18.10.3 oder neuer aktualisieren.
CVSS: 5.4 EPSS: 0.28% Publiziert: Referenz: NVD -
GitLab CE/EE: Schwachstelle ermöglicht unautorisierten Zugriff
CVE-2026-2238 MittelGitLab hat in GitLab CE/EE ein Problem behoben, das alle Versionen ab 17.5 vor 18.11.6, ab 19.0 vor 19.0.3 sowie ab 19.1 vor 19.1.1 betrifft und unter bestimmten Umständen einem nicht authentifizierten Angreifer einen unautorisierten Zugriff ermöglichen konnte. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: auf GitLab 18.11.6, 19.0.3 bzw. 19.1.1 oder neuer aktualisieren.
CVSS: 5.3 EPSS: 0.27% Publiziert: Referenz: NVD
Diesem Produkt-Feed folgen
Eigener RSS-Feed nur für GitLab, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.
RSS-Feed öffnen Zustellung anfragenWie folge ich dem Feed?
- 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
- 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
- 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.