Mesterséges intelligencia, magyarul.
Az eredeti közleményekből.

Kritikus biztonsági javításokat adott ki a GitLab

2026. szeptember 23.Forrás: GitLab

A GitLab kiadta a 19.4.1, 19.3.3 és 19.2.7 verziókat, amelyek több kritikus és magas súlyosságú biztonsági hibát javítanak. A vállalat az önállóan üzemeltetett telepítések azonnali frissítését javasolja.

A lényeg röviden
  • Megjelent a GitLab 19.4.1, 19.3.3 és 19.2.7.
  • Két kritikus hiba CVSS-értéke 9,9, és tetszőleges kód futtatását tehette lehetővé.
  • A javítások XSS- és jogosultságkezelési hibákat is érintenek.
  • A GitLab az önállóan üzemeltetett telepítések azonnali frissítését javasolja.
  • A GitLab.com már a javított verziót futtatja, a Dedicated ügyfeleknek nincs teendőjük.

Három verzió kapott biztonsági javításokat

A GitLab szeptember 23-án tette közzé a Community Edition és Enterprise Edition kiadású 19.4.1, 19.3.3 és 19.2.7 verziókat. A vállalat közlése szerint ezek fontos hibajavításokat és biztonsági frissítéseket tartalmaznak.

A GitLab határozottan azt ajánlja, hogy minden érintett, saját üzemeltetésű telepítést a lehető leghamarabb frissítsenek a megfelelő javítóverzióra. A GitLab.com már a javított verziót futtatja, a GitLab Dedicated ügyfeleinek pedig nincs teendőjük.

Két kritikus hiba távoli kódfuttatást tehetett lehetővé

A legsúlyosabb javítások a reguláris kifejezések feldolgozását és fordítását érintik. A CVE-2026-89078 az elemzőben jelentkező double free hibát javítja. A GitLab szerint egy hitelesített felhasználó megfelelően kialakított reguláris kifejezéssel, CI/CD-konfiguráción keresztül tetszőleges kódot futtathatott a GitLab szerverén. A sérülékenység CVSS-értéke 9,9.

A CVE-2026-93577 egy egészszám-túlcsordulási hibát szüntet meg a reguláris kifejezések fordítójában. A GitLab leírása szerint ez szintén lehetőséget adhatott hitelesített felhasználónak tetszőleges kód futtatására a szerveren. Ennek CVSS-értéke szintén 9,9.

Mindkét hiba a 19.2.7 előtti 19.2-es, a 19.3.3 előtti 19.3-as, valamint a 19.4.1 előtti 19.4-es verziókat érinti. A hibákat a GitLab HackerOne hibavadászprogramján keresztül jelentették.

XSS és jogosultságkezelési problémák is bekerültek a javításba

A CVE-2026-84739 a merge request diffnézőjének útvonal-összetevőihez kapcsolódó, nem megfelelő tisztításból eredő cross-site scripting hibát javít. A GitLab szerint egy hitelesített felhasználó így JavaScriptet futtathatott egy másik felhasználó böngésző-munkamenetének környezetében. A sérülékenység CVSS-értéke 8,7.

Az Enterprise Edition Duo AI hibakereső funkciójában szintén jogosultságkezelési hibát találtak. A CVE-2026-92470 bizonyos esetekben lehetővé tehette érzékeny CI/CD-változóértékek elérését hibakeresési módban készült feladatnaplókból. Ennek CVSS-értéke 7,7.

A javítások között szerepel továbbá az MCP API hatókörének ellenőrzése, a Direct Transfer importok felhasználói hozzárendelése, az Epic Issues REST API, a Duo Workflow Service tokenkezelése, a GraphQL biztonsági szabályzatai és a CI-feladatnaplók GraphQL API-ja. A felsorolt problémák között közepes és alacsony súlyosságú hibák, köztük versenyhelyzetből eredő hiba is található.

A GitLab az érintett telepítések frissítését kéri

A vállalat szerint minden olyan telepítést frissíteni kell, amely a felsorolt hibák által érintett verziót futtatja. Ha a közlemény nem nevez meg konkrét telepítési típust, akkor az omnibus, forráskód-alapú és Helm Chart telepítések egyaránt érintettek.

A GitLab patch kiadásai két kategóriába tartoznak: az előre ütemezett frissítések havonta kétszer, a hónap második és negyedik szerdáján jelennek meg, a soron kívüli kritikus javítások pedig magas súlyosságú sérülékenységekhez készülnek. A vállalat azt is közölte, hogy a biztonsági hibák részletes issue-leírásait a javítást tartalmazó kiadás után 90 nappal teszik nyilvánossá.

Kapcsolódó hírek

A Microsoft szerint az AI új sebességet ad a kibertámadásoknak
Biztonság és etika2026. október 2.

A Microsoft szerint az AI új sebességet ad a kibertámadásoknak

A mesterséges intelligencia a felderítéstől a social engineeringen át a kártevők és kihasználások fejlesztéséig egyre több ponton jelenik meg a kibertámadásokban. A…

Kritikus hibát találtak a DeepSeek-Reasonix AI-kódoló eszközében
Biztonság és etika2026. október 2.

Kritikus hibát találtak a DeepSeek-Reasonix AI-kódoló eszközében

Kritikus parancsfuttatási sérülékenységet talált a GitLab Threat Research Group a DeepSeek-Reasonix Studio és az npm-csomag egyik működésében. A hiba miatt támadó által…

Kritikus sebezhetőséget találtak a DeepSeek-Reasonixban
Biztonság és etika2026. október 2.

Kritikus sebezhetőséget találtak a DeepSeek-Reasonixban

Kritikus parancsfuttatási sebezhetőséget talált a GitLab Threat Research Group a DeepSeek-Reasonix Studio AI-segített fejlesztéshez használt Git-kliensben. A hiba egy…