Pandorex
DEEN
Security

GitLab schließt zwei CVSS-9,9-Lücken in der Verarbeitung regulärer Ausdrücke

Veröffentlicht Pandorex Redaktion·2 min Lesezeit
—
Illustration: Eine präparierte Regex durchbricht einen CI/CD-Parser und leitet einen roten Angriffspfad zu einem GitLab-Server.
Redaktionelle Illustration · Pandorex

Kurzfassung: GitLab behebt zwei kritische Speicherfehler, durch die ein angemeldeter Nutzer mit präparierten regulären Ausdrücken in einer CI/CD-Konfiguration beliebigen Code auf dem Server ausführen kann. Betroffen sind GitLab CE und EE ab 19.2; für selbstverwaltete Instanzen stehen 19.2.7, 19.3.3 und 19.4.1 bereit. Der Patch ist dringlich, seine Datenbankmigration kann bei Einzelknoten aber Ausfallzeit verursachen.

Bestätigt: RCE über Regex-Verarbeitung

CVE-2026-89078 entsteht durch einen Double Free beim Parsen, CVE-2026-93577 durch einen Integer Overflow beim Kompilieren eines speziell konstruierten regulären Ausdrucks. GitLab bewertet beide mit CVSS 9,9. Der Angriffsvektor ist übers Netzwerk erreichbar, setzt geringe Berechtigungen voraus und benötigt keine Interaktion eines weiteren Nutzers. CVE-2026-93577 kann laut Vektor Vertraulichkeit, Integrität und Verfügbarkeit vollständig beeinträchtigen; bei CVE-2026-89078 ist der Verfügbarkeitsverlust geringer bewertet.

Verwundbar sind alle Ausgaben 19.2 vor 19.2.7, 19.3 vor 19.3.3 und 19.4 vor 19.4.1. GitLab.com läuft bereits auf einer korrigierten Version; Kunden von GitLab Dedicated müssen laut Anbieter nichts tun. Für selbstverwaltete Installationen empfiehlt GitLab das sofortige Update. Wo Einzelknoten eingesetzt werden, müssen die enthaltenen Datenbankmigrationen vor dem Start abgeschlossen sein und verursachen daher eine Unterbrechung. Mehrknoten-Installationen können das Update mit GitLabs Zero-Downtime-Verfahren einspielen.

Das Paket beseitigt außerdem eine gespeicherte Cross-Site-Scripting-Lücke im Merge-Request-Diff-Viewer (CVE-2026-84739, CVSS 8,7) und mehrere Berechtigungsfehler. Dazu gehört ein GitLab-EE-Fehler, über den sensible CI/CD-Variablen aus Debug-Traces in der Duo-AI-Fehlersuche erreichbar sein konnten.

Pandorex Analyse: Anmeldung ist keine starke Hürde

Die notwendige Authentifizierung begrenzt den Angriff, macht ihn aber nicht harmlos. Der CVSS-Vektor weist nur geringe Berechtigungen aus. Bei Instanzen mit offener Registrierung oder kompromittierten Entwicklerkonten kann damit ein gewöhnliches Benutzerkonto zur Ausführung von Code auf dem GitLab-Server führen. Betreiber sollten deshalb nicht nur die Versionsnummer prüfen, sondern bis zum Update auch neue Konten, Änderungen an CI/CD-Konfigurationen und ungewöhnliche Serverprozesse kontrollieren.

GitLabs Advisory nennt keine beobachtete aktive Ausnutzung und keinen öffentlichen Proof of Concept. Das ist keine Entwarnung: Technische Details zu den zugrunde liegenden Issues will GitLab erst 90 Tage nach dem Patch veröffentlichen. Die von Golem berichteten Kernangaben zu Ursache, Schweregrad und korrigierten Versionen stimmen mit der Primärquelle überein.

Quellen und Nachweise

Quellen für die Fakten und den Kontext dieses Artikels.

  1. GitLab, 23.09.2026: Critical Patch Release 19.4.1, 19.3.3, 19.2.7docs.gitlab.com
  2. Golem.de, 25.09.2026: Angreifer können GitLab-Instanzen kaperngolem.de

So recherchiert und korrigiert Pandorex

Kommentare

Melde dich an, um einen Kommentar zu schreiben.

Nach oben swipen
Nächster Artikel

Storm-2570: Derselbe Ransomware-Akteur wechselt die Marke, nicht sein Angriffsmuster

Security