In zowel de Community Edition als de Enterprise Edition van GitLab zijn kritieke beveiligingslekken ontdekt. De kwetsbaarheid met CVE-2023-7028 is daarbij het meest urgent, omdat er een proof-of-conceptcode is gepubliceerd die laat zien hoe deze kan worden misbruikt. Het Nationaal Cyber Security Centrum (NCSC) heeft bovendien meldingen ontvangen van actieve pogingen tot misbruik.
GitLab is een cloudgebaseerd platform waar programmeurs samenwerken aan softwareontwikkeling. De kwetsbaarheden zijn opgelost in de versies 16.5.6, 16.6.4 en 16.7.2. De CVE-2023-7028 kwetsbaarheid maakt het mogelijk dat een aanvaller een wachtwoordreset kan laten versturen naar een e-mailadres dat niet aan het account gekoppeld is, waardoor een account overgenomen kan worden. Dit is echter niet mogelijk als tweefactorauthenticatie (MFA) is ingeschakeld.
GitLab heeft beveiligingsupdates uitgebracht om deze kwetsbaarheden te verhelpen. Het advies is om zo snel mogelijk te updaten naar de nieuwste versies. Daarnaast wordt aanbevolen om multifactorauthenticatie te activeren voor extra bescherming, vooral bij zwakke wachtwoorden. Bij twijfel over het updaten of instellen van MFA kan contact worden opgenomen met de IT-leverancier of GitLab zelf.
De beveiligingsupdates zijn beschikbaar via de officiële GitLab releasepagina. Sinds 1 januari 2026 maakt het Digital Trust Center onderdeel uit van het NCSC.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *