GitLab instó el jueves a los usuarios a aplicar de inmediato parches en sus servidores frente a una vulnerabilidad de traversal de rutas de máxima gravedad, identificada como CVE-2023-2825.
La vulnerabilidad fue descubierta por un investigador de seguridad que utilizaba el alias s3ntago y fue comunicada a través del programa de recompensas por errores de GitLab en HackerOne. Se debe a una confinación incorrecta de rutas y a la falta de exigencia de autenticación en la API de commits de repositorios. En determinadas condiciones, atacantes no autenticados pueden explotarla para leer archivos arbitrarios de servidores vulnerables.
GitLab también corrigió la vulnerabilidad crítica CVE-2026-87719, causada por una debilidad de deserialización insegura en el serializador de suscripciones de GraphQL. El problema afecta a GitLab Enterprise Edition y permite que usuarios autenticados con acceso a Duo Chat roben credenciales confidenciales y configuraciones de instancia de Advanced Search.
Los dos problemas se corrigieron en GitLab Community Edition y Enterprise Edition, en las versiones 19.3.2, 19.2.6 y 19.1. GitLab recomienda encarecidamente actualizar de inmediato las instalaciones autogestionadas a una de esas versiones.
GitLab.com ya funciona con una versión corregida. Los clientes de GitLab Dedicated no necesitan hacer nada.
Comentarios
0Aún no hay comentarios. Escribe el primero.