Hack Alerta

GitLab corrige múltiplas falhas críticas; admins de instâncias self‑hosted devem atualizar

O GitLab lançou patches para múltiplas vulnerabilidades de alta severidade (incluindo CVE‑2025‑7659) que permitem furto de tokens, DoS e XSS. Instâncias self‑hosted devem atualizar para 18.8.4/18.7.4/18.6.6 e planejar janelas de manutenção.

O GitLab lançou correções para várias vulnerabilidades de alto impacto que afetam instâncias Community Edition (CE) e Enterprise Edition (EE). Administradores de ambientes self‑hosted precisam planejar atualizações urgentes para as versões 18.8.4, 18.7.4 e 18.6.6.

Resumo das correções

A atualização aborda falhas que podem permitir desde negação de serviço até furto de tokens de acesso. O problema mais grave divulgado foi CVE‑2025‑7659 (CVSS 8.0), uma falha no Web IDE que, por validação incompleta, possibilita que um atacante não autenticado acesse tokens privados e repositórios.

Principais CVEs e riscos

  • CVE‑2025‑7659 (High, 8.0) — token theft via Web IDE; exploração por usuário não autenticado pode expor tokens e repositórios privados.
  • CVE‑2025‑8099 (High, 7.5) — DoS por envio repetido de queries complexas ao GraphQL, capaz de travar o serviço.
  • CVE‑2026‑0958 (High, 7.5) — DoS via bypass de validação JSON, levando a exaustão de recursos.
  • CVE‑2025‑14560 (High, 7.3) — Cross‑Site Scripting em Code Flow, que pode executar scripts quando um usuário visualiza conteúdo malicioso.

Impacto operacional e mitigação

GitLab informa que o serviço GitLab.com já foi atualizado; o alerta principal é para instâncias autogeridas. Atualizar pode requerer migrações de banco de dados e breve downtime em single‑node deployments — planeje janelas de manutenção e backups antes do upgrade.

Recomendações imediatas:

  • Agendar atualização para a versão recomendada (18.8.4, 18.7.4 ou 18.6.6 conforme ramo).
  • Isolar instâncias de maior risco até aplicar o patch, especialmente aquelas que expõem GitLab ao tráfego público.
  • Revalidar tokens e rotinas de rotação de credenciais para contas de serviço e runners após a atualização.
  • Monitorar logs de acesso e endpoints GraphQL para padrões de queries incomuns que possam indicar exploração de DoS.

Repercussão para desenvolvedores e equipes de DevOps

Além do risco imediato de exposição de tokens e DoS, equipes devem revisar permissões no Web IDE e fluxos de revisão de código (Code Flow) para reduzir o impacto de XSS e injeção. Ferramentas de segurança de aplicações e WAFs podem mitigar tentativas de exploração enquanto o patch é aplicado.

Observação final

Trata‑se de uma atualização com correções de alto risco que exigem atenção rápida em ambientes self‑hosted. O GitLab reforça a necessidade de manter versões atualizadas e processos de resposta para incidentes relacionados à plataforma.


Baseado em publicação original de Cyber Security News
Publicado pela Redação Hack Alerta com base em fontes externas citadas e monitoramento editorial do Hack Alerta. Para decisões técnicas, operacionais ou jurídicas, confirme sempre os detalhes na fonte original.