loader image

BSI warnt vor laufenden Angriffen auf kritische GitLab-Sicherheitslücke

Das Bundesamt für Sicherheit in der Informationstechnik (BSI) warnt vor Angriffen auf verwundbare GitLab-Instanzen. Mindestens eine der mit den jüngsten Sicherheitsupdates geschlossenen Schwachstellen wird bereits aktiv ausgenutzt. Betroffen sind selbstverwaltete GitLab-Systeme, die noch nicht auf eine abgesicherte Version aktualisiert wurden.

Im Mittelpunkt steht die kritische Sicherheitslücke CVE-2026-85706 mit dem höchstmöglichen CVSS-Wert von 10,0. Ursache sind eine unzureichende Pfadbegrenzung sowie eine fehlende Authentifizierungsprüfung in GitLabs Repository-Commits-API. Dadurch können Angreifer unter bestimmten Voraussetzungen beliebige Dateien von einem verwundbaren GitLab-Server auslesen. Eine vorherige Anmeldung ist dafür nicht erforderlich. Laut Golem kann bereits eine einzelne entsprechend präparierte HTTP-Anfrage ausreichen.

Auf diesem Weg können Angreifer unter anderem Konfigurations- und Anmeldedaten sowie andere vertrauliche Informationen erbeuten, die weitere Angriffe ermöglichen können. Sicherheitsforscher von WatchTowr haben bereits erste Ausnutzungsversuche beobachtet.

Betroffen sind GitLab Community Edition (CE) und Enterprise Edition (EE): alle Versionen ab 18.7 vor 19.1.8, Version 19.2 vor 19.2.6 sowie Version 19.3 vor 19.3.2. GitLab hat die Schwachstelle mit den Versionen 19.1.8, 19.2.6 und 19.3.2 geschlossen. GitLab.com und GitLab Dedicated sind nach Angaben des Unternehmens bereits geschützt.

Mit den aktuellen Updates behebt GitLab insgesamt 18 Sicherheitslücken. Dazu gehört auch die kritische Schwachstelle CVE-2026-87719 mit einem CVSS-Wert von 9,9. Diese betrifft GitLab Enterprise Edition und kann authentifizierten Angreifern mit Zugriff auf Duo Chat unter bestimmten Voraussetzungen ermöglichen, Konfigurationsinformationen und sensible Zugangsdaten im Zusammenhang mit Advanced Search auszulesen.

SiBa empfiehlt

  • Selbstverwaltete GitLab-Instanzen schnellstmöglich auf eine abgesicherte Version aktualisieren.
  • Nach dem Update prüfen, ob es Hinweise auf eine bereits erfolgte Kompromittierung gibt.
  • Ist ein zeitnahes Update nicht möglich, sollte die betroffene GitLab-Instanz vorsorglich vom Netz genommen werden.
  • Sicherheitsupdates für öffentlich erreichbare Server und Entwicklungsplattformen grundsätzlich zeitnah einspielen.

 

Wer kann mir helfen?

Security Releases-Artikel – GitLab-Blog

BSI – Aktuelle Themen und Vorfälle – Aktuelle Themen und Vorfälle

Wie schütze ich mich?

GitLab: Neue Features und Updates

Updates • Digitalführerschein (DiFü)

Quelle der Meldung: Softwareprojekte in Gefahr: BSI warnt vor laufenden Angriffen auf Gitlab – Golem.de

Kontaktieren Sie uns

Kontaktieren Sie uns für
Ihre Anfrage gerne unter:

(0) 30 767581-500

Presseanfragen richten
Sie bitte an:

(0) 30 767581-514

Postanschrift

Deutschland sicher im Netz e.V.
Albrechtstraße 10c 10117 Berlin