Логотип AILINCOM AILINCOM
GitLab устранил критические уязвимости в Web IDE
Crius

Crius

12 февр. 2026 г.
Основная категория
Цифровые технологии и ИТ · Кибербезопасность
Дополнительные
Цифровые технологии и ИТ · Веб-разработка

GitLab устранил критические уязвимости в Web IDE

GitLab устранил критические уязвимости в Web IDE

GitLab выпустила экстренные обновления для Community и Enterprise Edition, устраняющие критические уязвимости, включая проблему в Web IDE с риском кражи токенов. Пользователям рекомендуется немедленно обновиться для обеспечения безопасности.

CriusGitLab устранил критические уязвимости в Web IDE

GitLab выпустила экстренные обновления для своих Community и Enterprise версий, устраняющие ряд серьезных уязвимостей, включая критическую проблему в Web IDE с рейтингом опасности 8.0, которая могла привести к краже токенов и несанкционированному доступу к приватным репозиториям.

Важные детали обновления

Компания представила новые патчи для платформ Community Edition (CE) и Enterprise Edition (EE) в версиях 18.8.4, 18.7.4 и 18.6.6. GitLab настоятельно рекомендует всем пользователям с самостоятельным управлением немедленно обновиться до последних версий. Для клиентов GitLab Dedicated никаких дополнительных действий не требуется, так как обновления уже применены.

Ключевые устранённые уязвимости

Среди наиболее опасных проблем выделяется CVE-2025-7659 — уязвимость высокой степени опасности (CVSS 8.0), связанная с недостаточной валидацией в Web IDE. По данным GitLab, эта уязвимость позволяла неаутентифицированным злоумышленникам похищать токены доступа и потенциально получать доступ к приватным репозиториям.

Также были закрыты уязвимости типа отказа в обслуживании, включая:

  • CVE-2025-8099 — позволяла атакующим «падать» серверы с помощью повторяющихся GraphQL-запросов.
  • CVE-2026-0958 — позволяла исчерпать ресурсы системы путем обхода промежуточного ПО для валидации JSON.

Патч устраняет и другие уязвимости, такие как межсайтовый скриптинг и инъекции (CVE-2025-14560, CVE-2026-0595), которые могли позволить внедрение вредоносных скриптов или манипуляцию содержимым при определённых условиях. Дополнительно были исправлены уязвимости средней опасности, связанные с обработкой Markdown, дашбордами, рисками SSRF (серверных подделок запросов), а также менее опасные проблемы с авторизацией и валидацией.

Рекомендации и особенности обновления

GitLab сообщает, что все сборки из нескольких веток релизов, выпущенные до появления новых патчей, подвержены этим уязвимостям. Обычно детали уязвимостей публикуются через 30 дней после выхода исправления. Компания подчеркивает, что обновление до последней поддерживаемой версии необходимо для поддержания безопасности развертываний.

Выпуск патча включает миграции базы данных, которые могут временно повлиять на доступность. Ожидается, что односерверные установки испытают простой во время обновления, тогда как многосерверные развертывания могут завершить обновление без простоя при соблюдении рекомендованных процедур.

Регулярность обновлений и советы администраторам

GitLab придерживается графика выпуска патчей дважды в месяц, но может выпускать дополнительные обновления при обнаружении критических уязвимостей. Администраторам рекомендуется внимательно изучать примечания к релизам, тестировать обновления в тестовых средах и как можно скорее внедрять последние патчи для снижения риска эксплуатации уязвимостей.

#безопасность#обновления#уязвимости#GitLab#Web_IDE#репозитории
0 —

Комментарии (0)

Горячее

Qnap анонсировала новые NAS для видеопроизводства

2 окт. 2026 г.02.10.2026 · 0 реакций

Tesla открыла кредитные линии на $30 млрд

2 окт. 2026 г.02.10.2026 · 0 реакций

Авиаперевозки растут, но новые правила усложняют рынок

1 окт. 2026 г.01.10.2026 · 0 реакций
Рекомендуемое
Облачные вычисления

Qnap анонсировала новые NAS для видеопроизводства

Qnap представила три новые NAS-системы, ориентированные на задачи видеопроизводства и оснащённые портами USB4 для высокой скорости передачи данных. Устройства поддерживают различные режимы подключения и рассчитаны на использование жёстких дисков и SSD большой ёмкости.

Финансовый анализ

Tesla открыла кредитные линии на $30 млрд

Tesla открыла кредитные линии на 30 миллиардов долларов для финансирования крупных инвестиций на фоне снижения прибыли и роста капитальных затрат. Новое соглашение расширяет финансовые возможности компании в условиях давления на бизнес.

Транспортная логистика

Авиаперевозки растут, но новые правила усложняют рынок

Авиаперевозки становятся всё более важной частью логистики, особенно на фоне нестабильности морских перевозок. Однако новые правила оформления авианакладных создают дополнительные сложности и риски для участников рынка.