Sicherheit & Cyberabwehr

GitLab: Kritische CI/CD-Lücken erlauben Schadcode-Ausführung auf dem Server

26.09.2026 2 Min. Lesezeit
Alle Artikel

GitLab hat für seine Community Edition und Enterprise Edition umfangreiche Sicherheitsupdates veröffentlicht. In den Versionen 19.4.1, 19.3.3 und 19.2.7 haben die Entwickler insgesamt elf Schwachstellen behoben. Betroffen sind Betreiber selbst verwalteter GitLab-Installationen. GitLab.com läuft bereits mit einer abgesicherten Version, Kunden von GitLab Dedicated müssen nicht selbst aktiv werden.

Zwei kritische Lücken in CI/CD-Konfigurationen

Zwei Schwachstellen stufen die Entwickler als kritisch ein: CVE-2026-89078 und CVE-2026-93577. Bei beiden können angemeldete Nutzer einen speziell konstruierten regulären Ausdruck in einer CI/CD-Konfigurationsdatei einschleusen und so unter bestimmten Bedingungen beliebigen Code auf dem GitLab-Server ausführen. Die erste Lücke geht auf einen Speicherfehler beim Parsen des Ausdrucks zurück, die zweite auf einen Integer-Überlauf beim Kompilieren. Berichte über aktive Angriffe gibt es bislang nicht.

Weitere schwerwiegende Schwachstellen

Zwei weitere Lücken sind mit dem Bedrohungsgrad "hoch" bewertet. CVE-2026-84739 erlaubt angemeldeten Angreifern, über eine XSS-Schwachstelle in der Merge-Request-Anzeige JavaScript im Browser von Opfern auszuführen. CVE-2026-92470 betrifft ausschließlich die Enterprise Edition: Über die Fehleranalyse von Jobs durch GitLab Duo AI lassen sich CI/CD-Variablen abgreifen, die eigentlich geschützt sein sollten.

Die restlichen sieben Schwachstellen betreffen unter anderem fehlerhafte Berechtigungsprüfungen sowie den Zugriff auf vertrauliche Inhalte. Eine davon kann dazu führen, dass CI/CD-Jobprotokolle ohne Anmeldung lesbar werden. Version 19.2.7 enthält zusätzlich einige Bugfixes.

Handlungsempfehlung

Wer eine selbst betriebene GitLab-Instanz verwaltet, sollte zeitnah auf 19.4.1, 19.3.3 oder 19.2.7 aktualisieren. Die Updates stehen für beide Editionen bereit.