O que foi corrigido
Foram liberadas as versões 18.5.2, 18.4.4 e 18.3.6 com correções para um conjunto de problemas do alto ao baixo risco. O GitLab já atualizou o GitLab.com; clientes Dedicated não precisam agir, mas instalações self-managed devem priorizar o upgrade.
Vulnerabilidades listadas
O relatório do veículo apresenta uma tabela com CVEs e classificações. Entre os destaques:
- CVE-2025-11224 — XSS no k8s proxy (High, CVSS 7.7)
- CVE-2025-11865 — Incorrect Authorization em workflows (Medium, CVSS 6.5)
- CVE-2025-6945 — Prompt Injection em GitLab Duo review (Low, CVSS 3.5) — afeta GitLab Enterprise Edition 17.9 e posteriores
- Outros CVEs listados tratam de disclosure de informação, path traversal, improper access control e DoS (CVE-2025-2615, CVE-2025-7000, CVE-2025-6171, CVE-2025-11990, CVE-2025-7736, CVE-2025-12983).
Prompt injection e risco para dados confidenciais
A falha de prompt injection permite que invasores injetem prompts maliciosos em comentários de merge request, com potencial para induzir sistemas de IA integrados (GitLab Duo) a vazar informações sensíveis presentes em issues confidenciais. O problema afeta GitLab Enterprise Edition a partir da versão 17.9.
Ações recomendadas
- Atualizar instalações self-managed para as versões corrigidas (18.5.2, 18.4.4, 18.3.6) o quanto antes.
- Revisar processos de upgrade: patches incluem migrações de banco de dados que podem impactar procedimentos de atualização.
- Preparar janelas de manutenção: single-node pode ter downtime; multi-node pode aplicar procedimentos para upgrade sem downtime quando possível.
- Revisar uso de GitLab Duo e permissões de merge requests em projetos confidenciais até que o patch seja aplicado.
Descoberta e divulgação
A maioria das vulnerabilidades foi identificada via programa HackerOne do GitLab. A empresa promete publicar detalhes técnicos 30 dias após cada correção em seu issue tracker público, conforme indicado na cobertura.
Limitações
O artigo reproduz a tabela de CVEs e recomendações do GitLab, mas não traz amostras de exploit nem evidências de exploração ativa em escala. Organizações devem agir preventivamente com base nas correções e na exposição de suas instâncias.