Beveiligingsadvies NCSC-2026-0270 [1.00] [M/M] Kwetsbaarheden verholpen in GitLab door GitLab Inc.

GitLab dicht reeks kwetsbaarheden: update direct naar 19.2.1, 19.1.3 of 19.0.5

GitLab Inc. heeft een pakket beveiligingsupdates uitgebracht voor zowel Community (CE) als Enterprise Edition (EE). Installaties op versies ouder dan 19.2.1, 19.1.3 en 19.0.5 lopen risico. De fixes verschenen op 29 juli 2026. GitLab.com draait al de gepatchte versies; voor self-managed omgevingen is updaten met prioriteit aanbevolen. (docs.gitlab.com)

Wat is er gefikst
De update pakt meerdere zwaktes aan die uiteenlopen van informatielekken tot het omzeilen van autorisaties en het verstoren van workflows. Een greep uit de belangrijkste verbeteringen:

  • Toegang en autorisatie
    • Gasten konden test­rapporten inzien die beperkt hadden moeten zijn (Pipeline Test Report API).
    • Maintainers konden instellingen van beschermde branches wijzigen via een onjuist geautoriseerd API‑pad.
    • Ontwikkelaars konden na intrekking van hun rechten toch blijven committen via samenwerkingsinstellingen op merge requests.
    • Titels van vertrouwelijke issues konden via publieke merge requests worden ingezien.
    • Onjuiste toegangscontrole bij interne/importeerverzoeken gaf zicht op broninformatie van project­importen. (docs.gitlab.com)
  • Workflow­manipulatie
    • Een raceconditie maakte het mogelijk de verplichte goedkeuringsworkflow te omzeilen en direct te mergen in beschermde branches.
    • Onvoldoende validatie van invoer liet geauthenticeerde gebruikers CI/CD‑pijplijn­schema’s van anderen aanpassen (mass assignment). (docs.gitlab.com)
  • Registries en infrastructuur
    • Onjuiste verwerking van upstream‑verzoeken in virtual registries kon tot ongeautoriseerde informatie­ontsluiting leiden. (docs.gitlab.com)
  • AI‑functionaliteit (GitLab Duo)
    • Onjuiste verwerking van onbetrouwbare inhoud in AI‑assisted code review (prompt injection) gaf mogelijk toegang tot projectinformatie.
    • Foutieve autorisatie bij token­generatie liet admin‑governance policies omzeilen. (docs.gitlab.com)
  • Frontend en beschikbaarheid
    • Onvoldoende input­sanitatie maakte XSS via speciaal opgemaakte URL’s mogelijk.
    • Ontbrekende throttling bij het verwerken van MR‑discussies kon door niet‑geauthenticeerde gebruikers worden misbruikt voor een denial‑of‑service. (docs.gitlab.com)

Impact en ernst
De set omvat meerdere high‑severity issues met CVE‑nummers en CVSS‑scores, onder meer voor een informatielek in Workhorse, mass‑assignment op de Pipeline Schedule API en een DoS in MR‑discussies. Aangetaste reeksen lopen doorgaans “vanaf versie X tot vóór 19.0.5/19.1.3/19.2.1”, wat betekent dat zowel oudere als recente 19.x‑minorversies zonder deze patch blootgesteld zijn. (docs.gitlab.com)

Wat moet je nu doen

  • Check je versie en plan de upgrade naar minimaal 19.2.1, 19.1.3 of 19.0.5 (afhankelijk van je minor track). GitLab adviseert standaard te upgraden naar de laatste beschikbare patch binnen je minor. (docs.gitlab.com)
  • Houd rekening met verplichte “upgrade stops” binnen 19.x (zoals 19.2) als je van oudere versies komt. Dat maakt je pad voorspelbaar en verkleint upgrade­risico’s. (docs.gitlab.com)
  • Test en rol gecontroleerd uit: maak back‑ups, update replica’s/staging eerst en monitor logs actief na de upgrade.
  • Vermoed je misbruik? Draai tokens/credentials om, controleer audit‑events (met name merge‑acties, test report‑toegang en registry‑verkeer) en verscherp policy‑regels.

Waarom dit ertoe doet
De kwetsbaarheden raken precies die plekken waar teams dagelijks werken: merge‑flows, CI/CD‑schema’s, registries en nieuwe AI‑hulpen. Een deel is zonder login te misbruiken (DoS), terwijl andere bugs met beperkte rechten al impact hebben. Door snel te patchen verklein je het risico op informatielekken, workflow­sabotage en privilege‑escalatie in je ontwikkelketen. (docs.gitlab.com)

Achtergrond en beleid

  • Deze patch maakt deel uit van GitLabs reguliere patch­ritme: twee keer per maand komen er bug‑ en securityfixes voor de huidige release, met backports naar de twee vorige minors. Het beleid benadrukt: blijf op de laatste patch binnen je lijn. (docs.gitlab.com)
  • GitLab.com draait de fixes al; self‑managed en Dedicated‑klanten dienen zelf bij te werken volgens hun change‑proces. (docs.gitlab.com)

Kortom: draai je self‑managed GitLab? Plan vandaag nog de upgrade naar de meest recente patch in jouw 19.x‑lijn en neem de gelegenheid om policies en monitoring rond merge approvals, registries en AI‑features aan te scherpen. (docs.gitlab.com)

---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ----
Opzoek naar de laatste updates uit onze securitylog?
Inhoud mede mogelijk gemaakt door OpenAI.