Hack Alerta

GitLab libera patches para múltiplas falhas, incluindo prompt injection

GitLab lançou atualizações (18.5.2, 18.4.4, 18.3.6) para corrigir múltiplas vulnerabilidades, incluindo uma falha de prompt injection no GitLab Duo que pode induzir vazamento de dados de issues confidenciais. Instalações self-managed devem priorizar o upgrade.

O GitLab publicou correções de segurança urgentes para várias vulnerabilidades que afetam edições Community e Enterprise, incluindo uma fraqueza relacionada a prompt injection na funcionalidade GitLab Duo.

O que foi corrigido

Foram liberadas as versões 18.5.2, 18.4.4 e 18.3.6 com correções para um conjunto de problemas do alto ao baixo risco. O GitLab já atualizou o GitLab.com; clientes Dedicated não precisam agir, mas instalações self-managed devem priorizar o upgrade.

Vulnerabilidades listadas

O relatório do veículo apresenta uma tabela com CVEs e classificações. Entre os destaques:

  • CVE-2025-11224 — XSS no k8s proxy (High, CVSS 7.7)
  • CVE-2025-11865 — Incorrect Authorization em workflows (Medium, CVSS 6.5)
  • CVE-2025-6945 — Prompt Injection em GitLab Duo review (Low, CVSS 3.5) — afeta GitLab Enterprise Edition 17.9 e posteriores
  • Outros CVEs listados tratam de disclosure de informação, path traversal, improper access control e DoS (CVE-2025-2615, CVE-2025-7000, CVE-2025-6171, CVE-2025-11990, CVE-2025-7736, CVE-2025-12983).

Prompt injection e risco para dados confidenciais

A falha de prompt injection permite que invasores injetem prompts maliciosos em comentários de merge request, com potencial para induzir sistemas de IA integrados (GitLab Duo) a vazar informações sensíveis presentes em issues confidenciais. O problema afeta GitLab Enterprise Edition a partir da versão 17.9.

Ações recomendadas

  • Atualizar instalações self-managed para as versões corrigidas (18.5.2, 18.4.4, 18.3.6) o quanto antes.
  • Revisar processos de upgrade: patches incluem migrações de banco de dados que podem impactar procedimentos de atualização.
  • Preparar janelas de manutenção: single-node pode ter downtime; multi-node pode aplicar procedimentos para upgrade sem downtime quando possível.
  • Revisar uso de GitLab Duo e permissões de merge requests em projetos confidenciais até que o patch seja aplicado.

Descoberta e divulgação

A maioria das vulnerabilidades foi identificada via programa HackerOne do GitLab. A empresa promete publicar detalhes técnicos 30 dias após cada correção em seu issue tracker público, conforme indicado na cobertura.

Limitações

O artigo reproduz a tabela de CVEs e recomendações do GitLab, mas não traz amostras de exploit nem evidências de exploração ativa em escala. Organizações devem agir preventivamente com base nas correções e na exposição de suas instâncias.


Baseado em publicação original de Cyber Security News
Publicado pela Redação Hack Alerta com base em fontes externas citadas e monitoramento editorial do Hack Alerta. Para decisões técnicas, operacionais ou jurídicas, confirme sempre os detalhes na fonte original.