GitLab heeft gebruikers dringend geadviseerd hun servers onmiddellijk te patchen vanwege een path traversal kwetsbaarheid met maximale ernst, geregistreerd als CVE-2023-2825. Deze kwetsbaarheid werd ontdekt door een securityonderzoeker die actief is onder de naam s3ntago en gemeld via het HackerOne bug bounty programma van GitLab. De fout ontstaat door onvoldoende padbeperking en het ontbreken van authenticatie in de repository commits API.

Volgens GitLab kunnen ongeauthenticeerde aanvallers onder bepaalde voorwaarden via CVE-2023-2825 willekeurige bestanden van kwetsbare servers uitlezen. Daarnaast heeft GitLab recent een tweede kritieke kwetsbaarheid opgelost, CVE-2026-87719, die verband houdt met een onveilige deserialisatie in de GraphQL subscription serializer. Deze kwetsbaarheid treft GitLab Enterprise Edition en stelt geauthenticeerde gebruikers met Duo Chat toegang in staat gevoelige credentials en configuraties van Advanced Search te stelen.

De fixes voor beide kwetsbaarheden zijn doorgevoerd in GitLab Community Edition en Enterprise Edition versies 19.3.2, 19.2.6 en 19.1. GitLab adviseert alle zelf-gehoste installaties dringend om zo snel mogelijk te upgraden naar een van deze versies. Voor GitLab.com en Dedicated klanten is de patch al toegepast en is geen actie vereist.

In mei 2023 werd ook al een path traversal kwetsbaarheid met maximale ernst aangepakt die gevoelige data zoals softwarecode, gebruikerscredentials en tokens blootstelde. De Amerikaanse CISA en FBI hebben softwarebedrijven opgeroepen om dergelijke path traversal kwetsbaarheden uit hun producten te verwijderen, omdat deze sinds 2007 als onvergeeflijk worden beschouwd. Eerder dit jaar, in januari, patchte GitLab bovendien een kwetsbaarheid die een bypass van tweefactorauthenticatie mogelijk maakte voor gebruikers die het account-ID van het doelwit kenden.

Sinds november 2021 heeft de Amerikaanse Cybersecurity and Infrastructure Security Agency (CISA) vier GitLab kwetsbaarheden als actief misbruikt gemeld, waaronder CVE-2021-22175 en CVE-2021-39935 die in februari van dit jaar werden uitgebuit. De GitLab DevSecOps platform wordt wereldwijd door meer dan 30 miljoen gebruikers ingezet, waaronder meer dan de helft van de Fortune 100 bedrijven.