GitLab Web IDE-де анықталған маңызды осалдықтарды жойды
GitLab Community және Enterprise Edition нұсқаларына шұғыл жаңартулар шығарды. Бұл жаңартулар Web IDE-дегі токендерді ұрлау қаупі бар маңызды осалдықтарды жояды. Пайдаланушыларға қауіпсіздікті қамтамасыз ету үшін жүйелерін дереу жаңартуға кеңес беріледі.
Crius
GitLab өз Community және Enterprise нұсқалары үшін бірқатар маңызды осалдықтарды, соның ішінде қауіптілік деңгейі 8.0 болатын Web IDE-дегі аса қауіпті мәселені жоятын шұғыл жаңартулар шығарды. Бұл осалдық токендердің ұрлануына және жеке репозиторийлерге рұқсатсыз қол жеткізуге әкелуі мүмкін еді.
Жаңартудың маңызды мәліметтері
Компания Community Edition (CE) және Enterprise Edition (EE) платформалары үшін 18.8.4, 18.7.4 және 18.6.6 нұсқаларына жаңа патчтар ұсынды. GitLab өздігінен басқарылатын барлық пайдаланушыларға соңғы нұсқаларға дереу жаңартуды ұсынады. GitLab Dedicated клиенттеріне ешқандай қосымша әрекет қажет емес, себебі жаңартулар автоматты түрде енгізілген.
Жойылған негізгі осалдықтар
Ең қауіпті мәселелердің бірі — CVE-2025-7659, бұл Web IDE-де жеткіліксіз валидацияға байланысты аса қауіпті осалдық (CVSS 8.0). GitLab мәліметінше, бұл осалдық аутентификацияланбаған зиянкестерге қолжетімділік токендерін ұрлауға және жеке репозиторийлерге рұқсатсыз қол жеткізуге мүмкіндік берген.
Сондай-ақ, қызмет көрсетуден бас тарту (DoS) типіндегі осалдықтар жабылды, олардың ішінде:
- CVE-2025-8099 — қайталанатын GraphQL сұраулары арқылы серверлерді «құлату» мүмкіндігі.
- CVE-2026-0958 — JSON валидациясына арналған аралық бағдарламалық жасақтаманы айналып өтіп, жүйе ресурстарын сарқуға мүмкіндік берген.
Патч сондай-ақ басқа да осалдықтарды жояды, мысалы, кросс-сайт скриптинг және инъекциялар (CVE-2025-14560, CVE-2026-0595), олар белгілі бір жағдайларда зиянды скрипттерді енгізуге немесе мазмұнды манипуляциялауға мүмкіндік берген. Сонымен қатар, орташа қауіптілік деңгейіндегі Markdown өңдеу, дашбордтар, SSRF (серверлік сұранысты жалған жасау) және авторизация мен валидацияға қатысты аз қауіпті мәселелер де түзетілді.
Жаңарту бойынша ұсыныстар мен ерекшеліктер
GitLab бірнеше релиз тармақтарындағы жаңа патчтар шыққанға дейінгі барлық жинақтар осы осалдықтарға ұшырағанын хабарлайды. Әдетте, осалдықтардың толық сипаттамасы түзетулер шыққаннан кейін 30 күн өткен соң жарияланады. Компания қауіпсіздікті сақтау үшін жүйені соңғы қолдау көрсетілетін нұсқаға дейін жаңартудың маңыздылығын атап өтеді.
Патч дерекқор миграцияларын қамтиды, бұл уақытша қолжетімділікке әсер етуі мүмкін. Бір серверлі орнатылымдар жаңарту кезінде қысқа үзіліс болуы мүмкін, ал көп серверлі жүйелер ұсынылған процедураларды сақтай отырып, жаңартуды үзіліссіз аяқтай алады.
Жаңартулардың тұрақтылығы және әкімшілерге кеңестер
GitLab патчтарды айына екі рет шығару кестесін ұстанады, бірақ аса маңызды осалдықтар анықталған жағдайда қосымша жаңартулар шығаруы мүмкін. Әкімшілерге релиз ескертпелерін мұқият оқып, жаңартуларды тестілік ортада тексеріп, соңғы патчтарды мүмкіндігінше тезірек енгізу арқылы осалдықтарды пайдаланудың алдын алу ұсынылады.
