Beveiligingsadvies NCSC-2026-0211 [1.00] [M/H] Kwetsbaarheden verholpen in GitLab Community Edition en Enterprise Edition
GitLab dicht reeks kwetsbaarheden: update naar 19.1.1, 19.0.3 of 18.11.6
GitLab heeft een bundel beveiligingsupdates uitgebracht. Op 24 juni 2026 zijn GitLab 19.1.1, 19.0.3 en 18.11.6 verschenen met belangrijke fixes voor zowel Community (CE) als Enterprise Edition (EE). Zelfbeheerde omgevingen moeten zo snel mogelijk upgraden. GitLab.com draait al de gepatchte versies; voor GitLab Dedicated is geen actie nodig. (docs.gitlab.com)
Wat is er opgelost
De updates pakken meerdere kwetsbaarheden aan, verspreid over verschillende onderdelen van het platform. Het gaat onder meer om:
- XSS in Analytics-dashboards (EE) en in de Web IDE-asset handler (CE/EE). In bepaalde scenario’s kon een aanvaller client-side code laten uitvoeren in de sessie van een ander. (docs.gitlab.com)
- Onbedoelde inzage van gevoelige gegevens via Duo Workflows (EE). (docs.gitlab.com)
- Ontbrekende of onjuiste autorisatiecontroles bij o.a. Rapid Diffs, de Security Dashboard en de API voor Protected Environments. Daardoor konden gebruikers met beperkte rechten toch informatie zien of instellingen wijzigen. (docs.gitlab.com)
- Problemen in het packagemanagement: een Reporter kon metadata van pakketten zien op groepsniveau, ook als de Package Registry voor een project uit stond; daarnaast was het mogelijk beschermde Maven-pakketten te overschrijven door gebrekkige autorisatie. (docs.gitlab.com)
- Snippets accepteerden invoer die verborgen of ongeautoriseerde inhoud mogelijk maakte. (docs.gitlab.com)
- CI/CD-API’s filterden onvoldoende, waardoor gevoelige data in logs kon belanden. (docs.gitlab.com)
- SSRF via repository-mirroring: door gebrekkige URL-validatie konden requests naar interne netwerkresources worden gestuurd tijdens mirrorsynchronisatie. (docs.gitlab.com)
Breed bereik aan versies
De fixes gelden voor meerdere release-lijnen. Een deel van de problemen raakt versies vanaf 18.x; de SSRF-issue in mirroring gaat zelfs terug tot 8.3. Wie op 19.1 zit, moet naar 19.1.1; wie op 19.0 draait, naar 19.0.3; en wie 18.11 gebruikt, naar 18.11.6. (docs.gitlab.com)
Waarom dit nu belangrijk is
GitLab publiceert de onderliggende issues 30 dagen na de patchrelease. Hoe sneller je update, hoe kleiner de kans dat misbruik volgt zodra details breder bekend worden. Bovendien brengt GitLab normaliter twee keer per maand geplande patchreleases uit (tweede en vierde woensdag), waardoor het loont een vast update-ritme aan te houden. (docs.gitlab.com)
Aanbevolen acties voor beheerders
- Update direct naar 19.1.1, 19.0.3 of 18.11.6, afhankelijk van je huidige lijn. Plan een korte onderhoudswindow en maak vooraf een back-up. (docs.gitlab.com)
- Minimaliseer SSRF-risico’s: blokkeer standaard uitgaande verzoeken naar lokale/privénetwerken en werk met een strikte allowlist voor webhooks en integraties. Schakel “Allow requests to the local network from webhooks and integrations” alleen in als het écht nodig is. (docs.gitlab.com)
- Herzie toegangsrechten: controleer wie toegang heeft tot de Security Dashboard, Protected Environments en Rapid Diffs. Pas custom roles en projectinstellingen aan waar nodig. (docs.gitlab.com)
- Beveilig je Package Registry: verifieer pakketregels en -rechten op groeps- en projectniveau; roteer waar nodig tokens. (docs.gitlab.com)
- Controleer DAST-profielen: roteer secrets in siteprofielen en beperk wie profielen mag beheren. (docs.gitlab.com)
- Loghygiëne: zoek in applicatielogs naar mogelijk weggeschreven gevoelige data vanuit CI/CD-eindpunten en schonen waar nodig op. (docs.gitlab.com)
Kort samengevat
- Updaten is de snelste en veiligste maatregel.
- De patches dichten XSS, autorisatie- en validatieproblemen in o.a. dashboards, Web IDE, DAST-profielen, CI/CD-API’s, Snippets, Package Registry en mirroring.
- Zet daarnaast basismaatregelen aan tegen SSRF en scherp rechten op gevoelige onderdelen aan. (docs.gitlab.com)
Bronnen
- GitLab Patch Release: 19.1.1, 19.0.3, 18.11.6 (uitgebracht op 24 juni 2026). (docs.gitlab.com)
- GitLab Docs – Filtering outbound requests (SSRF-mitigatie voor webhooks en integraties). (docs.gitlab.com)
Opzoek naar de laatste updates uit onze securitylog?
Inhoud mede mogelijk gemaakt door OpenAI.
