O GitLab lançou correções para várias vulnerabilidades de alto impacto que afetam instâncias Community Edition (CE) e Enterprise Edition (EE). Administradores de ambientes self‑hosted precisam planejar atualizações urgentes para as versões 18.8.4, 18.7.4 e 18.6.6.
Resumo das correções
A atualização aborda falhas que podem permitir desde negação de serviço até furto de tokens de acesso. O problema mais grave divulgado foi CVE‑2025‑7659 (CVSS 8.0), uma falha no Web IDE que, por validação incompleta, possibilita que um atacante não autenticado acesse tokens privados e repositórios.
Principais CVEs e riscos
- CVE‑2025‑7659 (High, 8.0) — token theft via Web IDE; exploração por usuário não autenticado pode expor tokens e repositórios privados.
- CVE‑2025‑8099 (High, 7.5) — DoS por envio repetido de queries complexas ao GraphQL, capaz de travar o serviço.
- CVE‑2026‑0958 (High, 7.5) — DoS via bypass de validação JSON, levando a exaustão de recursos.
- CVE‑2025‑14560 (High, 7.3) — Cross‑Site Scripting em Code Flow, que pode executar scripts quando um usuário visualiza conteúdo malicioso.
Impacto operacional e mitigação
GitLab informa que o serviço GitLab.com já foi atualizado; o alerta principal é para instâncias autogeridas. Atualizar pode requerer migrações de banco de dados e breve downtime em single‑node deployments — planeje janelas de manutenção e backups antes do upgrade.
Recomendações imediatas:
- Agendar atualização para a versão recomendada (18.8.4, 18.7.4 ou 18.6.6 conforme ramo).
- Isolar instâncias de maior risco até aplicar o patch, especialmente aquelas que expõem GitLab ao tráfego público.
- Revalidar tokens e rotinas de rotação de credenciais para contas de serviço e runners após a atualização.
- Monitorar logs de acesso e endpoints GraphQL para padrões de queries incomuns que possam indicar exploração de DoS.
Repercussão para desenvolvedores e equipes de DevOps
Além do risco imediato de exposição de tokens e DoS, equipes devem revisar permissões no Web IDE e fluxos de revisão de código (Code Flow) para reduzir o impacto de XSS e injeção. Ferramentas de segurança de aplicações e WAFs podem mitigar tentativas de exploração enquanto o patch é aplicado.
Observação final
Trata‑se de uma atualização com correções de alto risco que exigem atenção rápida em ambientes self‑hosted. O GitLab reforça a necessidade de manter versões atualizadas e processos de resposta para incidentes relacionados à plataforma.