GitLab libera correções para oito falhas, incluindo XSS crítica
GitLab publicou atualizações de emergência para GitLab.com e para instâncias self‑hosted, corrigindo oito vulnerabilidades que incluem uma XSS armazenada crítica com CVSS 8.7.
O que foi divulgado
O time de segurança do GitLab lançou as versões 18.7.1, 18.6.3 e 18.5.5 em 7 de janeiro de 2026. A atualização corrige um conjunto de oito vulnerabilidades que afetam instalações Omnibus, instalações a partir de código‑fonte e charts Helm. A falha mais severa é rastreada como CVE‑2025‑9222 e classificada com CVSS 8.7.
Principais vulnerabilidades e riscos
- CVE‑2025‑9222 (CVSS 8.7) — XSS armazenada em marcadores do GitLab Flavored Markdown. A falha pode permitir que um usuário autenticado injete payloads que serão interpretados no navegador de outros usuários, com potencial para sequestro de sessão ou execução de código no contexto do navegador.
- CVE‑2025‑13761 (CVSS 8.0) — vulnerabilidade no componente Web IDE que permite execução de código por meio de interação de usuários autenticados com páginas maliciosas.
- CVE‑2025‑13772 (CVSS 7.1) — bug de autorização no Duo Workflows API na edição Enterprise que permite acesso a configurações de modelos de IA de namespaces não autorizados; foi reportado internamente pelo engenheiro Jessie Young.
Impacto operacional e recomendações
A GitLab recomenda atualização imediata para administradores de instâncias self‑hosted. As versões corretas já foram aplicadas ao GitLab.com em 7 de janeiro. Administradores de single‑node devem planejar downtime para migrações de base de dados obrigatórias; ambientes multinódo podem aplicar procedimentos para atualizações sem downtime, seguindo a documentação oficial.
A existência de uma XSS armazenada de alta severidade torna essencial a triagem de projetos públicos/privados que aceitem contribuições, revisão de templates Markdown e configurações de segurança do browser (Content Security Policy) como controles compensatórios até que a atualização seja aplicada.
Origem e divulgação
Parte das falhas foi reportada via programa HackerOne do GitLab — o pesquisador identificado como yvvdwf recebeu crédito pela descoberta do XSS crítico. A política de divulgação do GitLab prevê a publicação de detalhes no seu tracker 30 dias após a release de correção, conforme o comunicado de patch.
O que falta e limites das informações
As notas disponíveis não indicam exploração ativa em campanhas em produção no momento da publicação; tampouco há indicadores públicos de exploração em larga escala. Não há informações públicas, nas fontes citadas, sobre exploit público ou PoC para CVE‑2025‑9222 até a data do patch — o que não elimina o risco, mas reduz a evidência de exploração imediata.
Recomendações rápidas para CISOs e equipes DevOps
- Atualizar instâncias self‑hosted para as versões 18.7.1 / 18.6.3 / 18.5.5 o quanto antes.
- Rever políticas de contribuição e sanitização de conteúdo Markdown em repositórios com colaboradores externos.
- Habilitar proteções de navegador (CSP) e monitorar logs de acesso e eventos suspeitos pós‑deploy.
- Assinar o feed de segurança do GitLab e acompanhar o tracker de issues para detalhes pós‑divulgação.
Fonte: Cyber Security News (resumo do advisory/GitLab).