Kerngegevens
- Leverancier
- GitLab
- Product
- GitLab CE/EE
- Soort software
- ontwikkeling
- Getroffen versies
- GitLab CE/EE vanaf 13.11.0 tot 19.2.7, vanaf 19.3.0 tot 19.3.3, 19.4.0
- Oplossing
- Update beschikbaar
- Opgeloste versie
- GitLab CE/EE 19.2.7
- GitLab CE/EE 19.3.3
- GitLab CE/EE 19.4.1
- Gepubliceerd
- 29 september 2026
- Laatst bijgewerkt
- 29 september 2026
Simpel uitgelegd
Wat is er aan de hand?
In GitLab CE/EE zit een lek in de weergave van wijzigingen (de diff) bij een merge request. Padnamen worden daar niet goed gezuiverd. Daardoor kan een ingelogde gebruiker JavaScript laten uitvoeren in de browsersessie van een andere gebruiker.
Wie loopt risico?
Je loopt risico als je zelf een GitLab CE- of EE-omgeving beheert met een getroffen versie, namelijk vanaf 13.11 tot 19.2.7, vanaf 19.3 tot 19.3.3 of versie 19.4.0. De aanvaller moet een account hebben op jouw GitLab. Het slachtoffer moet bovendien zelf iets doen, zoals het openen van de betreffende pagina. Volgens de gegevens is er geen actief misbruik bekend.
Wat moet je doen?
Controleer je GitLab-versie
Kijk na welke versie van GitLab CE/EE je gebruikt. Versies vanaf 13.11 tot 19.2.7, vanaf 19.3 tot 19.3.3 en versie 19.4.0 zijn getroffen.
Update naar een opgeloste versie
Werk bij naar 19.2.7, 19.3.3 of 19.4.1, afhankelijk van de reeks waarin je zit. Kun je kiezen, ga dan naar de nieuwste patchrelease in jouw reeks.
Volg het advies van de leverancier
Lees de aankondiging van de patchrelease van GitLab voor 19.4.1 en volg de aanwijzingen voor het updaten van jouw installatie.
Beperk de blootstelling tot je kunt updaten
Kun je niet direct updaten, beperk dan wie een account heeft op je GitLab en wie merge requests kan aanmaken. Zo verklein je de kans dat iemand het lek kan misbruiken.
Technische detailsBeschrijving, CVSS-vector, EPSS en adviezen
Beschrijving
Het lek is een cross-site scripting-kwetsbaarheid (CWE-79) in de diff-viewer van merge requests in GitLab CE/EE. Padcomponenten worden onvoldoende gezuiverd voordat ze worden weergegeven. Een geauthenticeerde gebruiker kan hierdoor willekeurige JavaScript laten uitvoeren in de context van de browsersessie van een andere gebruiker. De CVSS-vector (CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:N) wijst op aanvallen via het netwerk, lage rechten, gebruikersinteractie en een gewijzigde scope. De impact op vertrouwelijkheid en integriteit is hoog en die op beschikbaarheid is nihil. De score van 8,7 is afkomstig van de CNA.
CVSS-vector (versie 3.1, basisscore 8,7, bron: CNA)
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:N- Zwakheid (CWE)
- CWE-79 · Onjuiste neutralisatie van invoer bij het genereren van webpagina's (cross-site scripting)
- Aanvalsroute
- Via het netwerk of internet
- EPSS, kans op misbruik binnen 30 dagen
- 0,5%
- Aanvalscode openbaar
- Nee