Nieuwsbrief

Elke week de belangrijkste lekken in je mail.

CVE-2026-84739

GitLab CE/EE: cross-site scripting in diff-weergave van merge requests

Hoog8,7
Door Redactie LekkenRadarCVE gepubliceerd: Op LekkenRadar sinds: CVSS 3.1 · bron: CNA

Kerngegevens

Leverancier
GitLab
Soort software
ontwikkeling
Getroffen versies
GitLab CE/EE vanaf 13.11.0 tot 19.2.7, vanaf 19.3.0 tot 19.3.3, 19.4.0
Oplossing
Update beschikbaar
Opgeloste versie
GitLab CE/EE 19.2.7
GitLab CE/EE 19.3.3
GitLab CE/EE 19.4.1
Gepubliceerd
29 september 2026
Laatst bijgewerkt
29 september 2026

Simpel uitgelegd

Wat is er aan de hand?

In GitLab CE/EE zit een lek in de weergave van wijzigingen (de diff) bij een merge request. Padnamen worden daar niet goed gezuiverd. Daardoor kan een ingelogde gebruiker JavaScript laten uitvoeren in de browsersessie van een andere gebruiker.

Wie loopt risico?

Je loopt risico als je zelf een GitLab CE- of EE-omgeving beheert met een getroffen versie, namelijk vanaf 13.11 tot 19.2.7, vanaf 19.3 tot 19.3.3 of versie 19.4.0. De aanvaller moet een account hebben op jouw GitLab. Het slachtoffer moet bovendien zelf iets doen, zoals het openen van de betreffende pagina. Volgens de gegevens is er geen actief misbruik bekend.

Wat moet je doen?

  1. Controleer je GitLab-versie

    Kijk na welke versie van GitLab CE/EE je gebruikt. Versies vanaf 13.11 tot 19.2.7, vanaf 19.3 tot 19.3.3 en versie 19.4.0 zijn getroffen.

  2. Update naar een opgeloste versie

    Werk bij naar 19.2.7, 19.3.3 of 19.4.1, afhankelijk van de reeks waarin je zit. Kun je kiezen, ga dan naar de nieuwste patchrelease in jouw reeks.

  3. Volg het advies van de leverancier

    Lees de aankondiging van de patchrelease van GitLab voor 19.4.1 en volg de aanwijzingen voor het updaten van jouw installatie.

  4. Beperk de blootstelling tot je kunt updaten

    Kun je niet direct updaten, beperk dan wie een account heeft op je GitLab en wie merge requests kan aanmaken. Zo verklein je de kans dat iemand het lek kan misbruiken.

Technische detailsBeschrijving, CVSS-vector, EPSS en adviezen

Beschrijving

Het lek is een cross-site scripting-kwetsbaarheid (CWE-79) in de diff-viewer van merge requests in GitLab CE/EE. Padcomponenten worden onvoldoende gezuiverd voordat ze worden weergegeven. Een geauthenticeerde gebruiker kan hierdoor willekeurige JavaScript laten uitvoeren in de context van de browsersessie van een andere gebruiker. De CVSS-vector (CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:N) wijst op aanvallen via het netwerk, lage rechten, gebruikersinteractie en een gewijzigde scope. De impact op vertrouwelijkheid en integriteit is hoog en die op beschikbaarheid is nihil. De score van 8,7 is afkomstig van de CNA.

CVSS-vector (versie 3.1, basisscore 8,7, bron: CNA)

CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:N
Zwakheid (CWE)
CWE-79 · Onjuiste neutralisatie van invoer bij het genereren van webpagina's (cross-site scripting)
Aanvalsroute
Via het netwerk of internet
EPSS, kans op misbruik binnen 30 dagen
0,5%
Aanvalscode openbaar
Nee

Bronnen

Deel dit lek