Beveiligingsadvies NCSC-2026-0196 [1.00] [M/H] Kwetsbaarheden verholpen in GitLab Enterprise Edition
GitLab heeft een reeks beveiligingsproblemen opgelost in zowel Community Edition (CE) als Enterprise Edition (EE). De fixes zijn uitgebracht op 10 juni 2026 in versies 19.0.2, 18.11.5 en 18.10.8. GitLab.com draait deze updates al; voor self‑managed omgevingen is upgraden zo snel mogelijk de veiligste keuze. Sommige kwetsbaarheden raken versies die jaren teruggaan, dus ook oudere installaties kunnen risico lopen. (docs.gitlab.com)
Wat is er gerepareerd
- Analytics Dashboard (XSS, hoog): met developer‑rechten kon een aanvaller JavaScript in de browser van een ander laten uitvoeren door onvoldoende inputschoonmaak. Dit raakt alleen EE.
- CI/CD Catalog (DoS): door foutieve inputsanitatie kon de Catalog‑pagina onbeschikbaar raken.
- API JSON‑parser (DoS, pre‑auth): onjuiste validatie in de JSON‑parser van de Grape API maakte het mogelijk de service te overbelasten zonder in te loggen.
- Bestandsuploads (DoS): speciaal vervaardigde uploads konden tot resource‑uitputting leiden.
- Confidentiële issues (toegangscontrole): via de Todos‑API waren onder voorwaarden vertrouwelijke issuegegevens in te zien.
- Verborgen merge requests (autorisatie): developers konden verborgen MRs toch wijzigen.
- Diff‑weergave (autorisatie): door bestandsnamen slim te manipuleren konden wijzigingen in MR‑diffs worden verborgen tijdens code‑reviews.
- Security Manager‑rol: houders van deze rol konden projectbeveiligingsinstellingen beheren, zelfs als de functie was uitgeschakeld.
- Group SAML (autorisatie): group Owners konden onder bepaalde omstandigheden accounts van andere groepsleden overnemen.
- Groepsinstellingen (HTML‑injectie): ongeautoriseerde e‑mailadressen konden aan accounts worden toegevoegd.
- Service Desk e‑mails: een niet‑ingelogde afzender kon de GitLab Support Bot imiteren door inhoud in e‑mailantwoorden te injecteren. (docs.gitlab.com)
Belang voor teams
- Beschikbaarheid: meerdere DoS‑routes (API, uploads, Catalog) kunnen CI/CD‑processen en beheerinterfaces platleggen.
- Integriteit: XSS in dashboards en het manipuleren van diff‑weergaven raken code‑review en kunnen risico’s verbergen.
- Toegang: zwakke autorisatie rond SAML, Security Manager, MRs en Todos kan leiden tot ongewenste wijzigingen of datalekken. (docs.gitlab.com)
Aanbevolen actie
- Update direct naar: 19.0.2, 18.11.5 of 18.10.8 (afhankelijk van je minorversie). Self‑managed installaties hebben hierbij prioriteit. GitLab publiceert details van de onderliggende issues 30 dagen na release. (docs.gitlab.com)
- Plan upgrades slim: neem de reguliere onderhouds‑ en backportpolicy van GitLab in acht en test eerst in staging. Werk je binnen major 19? Let dan op de verplichte “upgrade‑stops” op 19.2, 19.5, 19.8 en 19.11 voor toekomstig upgraden. (docs.gitlab.com)
Praktische hardening terwijl je plant of uitrolt
- Beperk misbruik van e‑mailkanalen: controleer de configuratie van Service Desk/incoming e‑mail en gebruik waar mogelijk aparte adressen en strikte header‑checks. (docs.gitlab.com)
- Houd SAML strak: verifieer SAML‑instellingen, minimaliseer het aantal group Owners en zorg dat role‑mapping via je IdP klopt. (docs.gitlab.com)
- Zet rate‑limiting aan: gebruik de ingebouwde rate limits en (waar passend) Rack Attack‑throttling om pieken en misbruik van API‑endpoints te dempen. (docs.gitlab.com)
- Controleer rechten: herbevestig developer‑ en Security‑Manager‑rechten in kritieke projecten en groepen.
Nog een nuttige noot
In dezelfde patchreeks heeft GitLab ook bugs verholpen, onder andere in de container registry. Draai je 19.0.0 of 19.0.1 en zie je registry‑fouten? 19.0.2 bevat de fix; upgraden is de beste remedie. (docs.gitlab.com)
Kortom: update snel naar 19.0.2, 18.11.5 of 18.10.8, controleer je SAML‑ en e‑mailpaden, en zet rate‑limiting aan. Dat verkleint de kans op uitval, datalekken en misbruik aanzienlijk. (docs.gitlab.com)
---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ----Opzoek naar de laatste updates uit onze securitylog?
Inhoud mede mogelijk gemaakt door OpenAI.
