Nieuwsbrief

Elke week de belangrijkste lekken in je mail.

CVE-2026-89078

GitLab CE/EE: code uitvoeren op de server via CI/CD-configuratie

Kritiek9,9
Door Redactie LekkenRadarCVE gepubliceerd: Op LekkenRadar sinds: CVSS 3.1 · bron: CNA

Kerngegevens

Leverancier
GitLab
Soort software
ontwikkeling
Getroffen versies
GitLab CE/EE vanaf 19.2.0 tot 19.2.7, vanaf 19.3.0 tot 19.3.3, 19.4.0
Oplossing
Update beschikbaar
Opgeloste versie
GitLab CE/EE 19.2.7
GitLab CE/EE 19.3.3
GitLab CE/EE 19.4.1
Gepubliceerd
24 september 2026
Laatst bijgewerkt
24 september 2026

Simpel uitgelegd

Wat is er aan de hand?

In GitLab CE/EE zit een ernstig beveiligingslek. Een ingelogde gebruiker kan met een speciaal opgebouwde reguliere expressie in een CI/CD-configuratie een fout in het geheugenbeheer van de server uitlokken. Daarmee kan die gebruiker onder bepaalde omstandigheden eigen code uitvoeren op de GitLab-server.

Wie loopt risico?

Het lek treft beheerders van GitLab CE/EE in de versies 19.2 vóór 19.2.7, 19.3 vóór 19.3.3 en 19.4 vóór 19.4.1. Een aanvaller heeft een account met lage rechten nodig, maar geen hulp van een andere gebruiker. De aanval verloopt via het netwerk. Volgens de gegevens is er geen misbruik bekend en is er geen openbare exploit.

Wat moet je doen?

  1. Controleer je versie

    Kijk na welke GitLab-versie je draait. Je loopt risico bij 19.2.0 tot 19.2.7, 19.3.0 tot 19.3.3 en bij 19.4.0.

  2. Werk GitLab bij

    Installeer de opgeloste versie: 19.2.7, 19.3.3 of 19.4.1, afhankelijk van de versielijn die je gebruikt.

  3. Lees het advies van de leverancier

    Raadpleeg de releasenotes van GitLab voor patch release 19.4.1 voor details en eventuele aanvullende instructies.

  4. Dezelfde update lost meer lekken op

    Het advies van de leverancier behandelt ook CVE-2026-93577, CVE-2026-92470. Met de update hierboven zijn die ook verholpen.

Technische detailsBeschrijving, CVSS-vector, EPSS en adviezen

Beschrijving

Het lek wordt veroorzaakt door een 'double free': hetzelfde geheugenblok wordt twee keer vrijgegeven (CWE-415). Dit gebeurt bij het verwerken van een speciaal opgestelde reguliere expressie in een CI/CD-configuratie. Een geauthenticeerde gebruiker kan dit uitlokken en daarmee willekeurige code uitvoeren op de GitLab-server. De CVSS 3.1-score is 9,9 (vector AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:L), toegekend door de CNA. De aanval vereist dus weinig voorkennis en geen gebruikersinteractie. Doordat de scope wijzigt, kan de impact verder reiken dan het kwetsbare onderdeel zelf.

CVSS-vector (versie 3.1, basisscore 9,9, bron: CNA)

CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:L
Zwakheid (CWE)
CWE-415 · Dubbele vrijgave van geheugen (double free)
Aanvalsroute
Via het netwerk of internet
EPSS, kans op misbruik binnen 30 dagen
0,4%
Aanvalscode openbaar
Nee

Bronnen

Deel dit lek