گیتلب ۱۳ آسیبپذیری رو وصله کرد
خلاصهٔ کاملتر
سکیوریتیویک گزارش داده که گیتلب یه بستهٔ آپدیت امنیتی برای هر دو نسخهٔ Community Edition و Enterprise Edition منتشر کرده که روی هم ۱۳ آسیبپذیری رو میبنده — سهتاشون با شدت بالا و هفتتای دیگه با شدت متوسط.
جدیترین مورد CVE-2026-10086 ـه: یه آسیبپذیری XSS تو داشبورد Analytics نسخهٔ EE که ریشهش پاکسازی ناقص ورودی کاربره. به گفتهٔ گیتلب، کاربرِ احراز هویتشدهای که دسترسی developer داشته، میتونسته کد دلخواه سمت کلاینت رو تو بستر نشست کاربرهای دیگه اجرا کنه.
بعدی CVE-2026-10712 ـه، یه XSS تو asset handler مربوط به workbench در Web IDE. این یکی از نظر شرایط بهرهبرداری خطرناکتره، چون حتی مهاجم احراز هویتنشده هم میتونسته باهاش کد جاوااسکریپت رو تو نشست مرورگر کاربرها اجرا کنه.
سومین باگ پرخطر CVE-2026-12053 ـه که بهعنوان «فیلترینگ ناکافی خروجی» تو Duo Workflows توصیف شده و اجازه میداده کاربرها به اطلاعات حساسی که قبلاً تو پروژه کامیت شده دسترسی پیدا کنن.
هفت باگ با شدت متوسط هم وصله شده: دور زدن مجوز، مجوزدهی نادرست، فیلترینگ ناکافی، اعتبارسنجی ناقص ورودی و کنترل دسترسی نامناسب. به نوشتهٔ گزارش، بهرهبرداری موفق از اینها میتونسته به دستکاری تنظیمات، افشای اطلاعات محرمانه، بیرون کشیدن سکرتهای پروفایل DAST، نوشته شدن اطلاعات حساس تو لاگها، پنهان کردن محتوا و بازنویسی یا افشای متادیتای پکیجهای Maven ختم بشه.
وصلهها تو نسخههای 19.1.1، 19.0.3 و 18.11.6 منتشر شدن. گیتلب تأکید کرده این نسخهها اصلاحات امنیتی مهمی دارن و همهٔ نصبهای self-managed باید هرچه زودتر به یکی از اینها آپگرید بشن؛ خودِ GitLab.com از قبل روی نسخهٔ وصلهشده بالا اومده.
نکات کلیدی:
- ۱۳ آسیبپذیری وصله شد: ۳ مورد پرخطر و ۷ مورد با شدت متوسط
- CVE-2026-10086: آسیبپذیری XSS تو داشبورد Analytics نسخهٔ EE، نیازمند دسترسی developer
- CVE-2026-10712: آسیبپذیری XSS تو Web IDE، قابل بهرهبرداری بدون احراز هویت
- CVE-2026-12053: افشای اطلاعات حساسِ کامیتشده از مسیر Duo Workflows
- آپدیت به ۱۹.۱.۱، ۱۹.۰.۳ یا ۱۸.۱۱.۶ برای نصبهای self-managed ضروریه




