{"id":229953,"date":"2026-07-31T01:15:16","date_gmt":"2026-07-31T01:15:16","guid":{"rendered":"https:\/\/www.europesays.com\/ch-de\/229953\/"},"modified":"2026-07-31T01:15:16","modified_gmt":"2026-07-31T01:15:16","slug":"sicherheitsluecken-gitlab-entwickler-raten-zu-zuegigem-update","status":"publish","type":"post","link":"https:\/\/www.europesays.com\/ch-de\/229953\/","title":{"rendered":"Sicherheitsl\u00fccken: GitLab-Entwickler raten zu z\u00fcgigem Update"},"content":{"rendered":"<p>    close notice<\/p>\n<p class=\"notice-banner__text a-u-mb-0\">\n      This article is also available in<br \/>\n        <a href=\"https:\/\/www.heise.de\/en\/news\/Security-vulnerabilities-GitLab-developers-recommend-a-swift-update-11386697.html\" class=\"notice-banner__link a-u-inline-link\" rel=\"nofollow noopener\" target=\"_blank\">English<\/a>.<\/p>\n<p>      It was translated with technical assistance and editorially reviewed before publication.\n    <\/p>\n<p class=\"notice-banner__link a-u-mb-0\">\n    Don\u2019t show this again.\n<\/p>\n<p>Um m\u00f6glichen Attacken vorzubeugen, sollten Admins von On-Premise-GitLab-Installation zeitnah die aktuellen Sicherheitsupdates installieren. Andernfalls sind Instanzen \u00fcber 13 Schwachstellen angreifbar. Noch sind keine laufenden Attacken bekannt.<\/p>\n<p>        Weiterlesen nach der Anzeige<\/p>\n<p>Die GitLab-Entwickler versichern, dass die GitLab-Community- und GitLab-Enterprise-Edition-Versionen 19.2.1, 19.1.3 und 19.0.5 gegen die folgenden Angriffe ger\u00fcstet sind. Wer die Softwareentwicklungsumgebung \u00fcber GitLab.com nutzt, muss nicht tun, da dort bereits die abgesicherten Versionen laufen, f\u00fchren die Entwickler aus. Auch wenn es noch keine dokumentierten Angriffe gibt, raten sie zu einem z\u00fcgigen Update.<\/p>\n<p>Die Gefahren<\/p>\n<p><a href=\"https:\/\/docs.gitlab.com\/releases\/patches\/patch-release-gitlab-19-2-1-released\/\" rel=\"external noopener nofollow\" target=\"_blank\">Wie aus der Warnmeldung hervorgeht<\/a>, sind drei Sicherheitsl\u00fccken (CVE-2026-6267, CVE-2026-12436, CVE-2026-15975) mit dem Bedrohungsgrad \u201ehoch\u201c eingestuft. Setzen Angreifer erfolgreich an diesen Schwachstellen an, k\u00f6nnen sie unbefugt sensible Informationen einsehen, CI\/CD-Konfigurationen verbiegen und Dienste \u00fcber DoS-Attacken abst\u00fcrzen lassen. F\u00fcr die beiden ersten F\u00e4lle muss ein Angreifer aber bereits authentifiziert sein.<\/p>\n<p>Setzen Angreifer an den verbleibenden L\u00fccken an, k\u00f6nnen sie unter anderem auf Zugangsdaten zugreifen (CVE-2026-16553 \u201emittel\u201c) oder eigenen JavaScript-Code ausf\u00fchren (CVE-2026-3093 \u201emittel\u201c). Wie Attacken im Detail ablaufen k\u00f6nnten, ist derzeit nicht bekannt. Unklar bleibt auch, woran Admins bereits erfolgreich attackierte Systeme erkennen k\u00f6nnen. <\/p>\n<p>Weiterhin haben die Entwickler in den aktuellen Ausgaben noch verschiedene Fehler ausgeb\u00fcgelt und Komponenten aktualisiert. So haben sie etwa PostgreSQL in Version 17.10 implementiert. Weiterf\u00fchrende Informationen dazu finden sich <a href=\"https:\/\/docs.gitlab.com\/releases\/patches\/patch-release-gitlab-19-2-1-released\/\" rel=\"external noopener nofollow\" target=\"_blank\">im Changelog<\/a>.<\/p>\n<p>Sicherheitsl\u00fccken in GitLab sorgen immer wieder f\u00fcr Schlagzeilen. <a href=\"https:\/\/www.heise.de\/news\/Sicherheitsupdates-GitLab-Angreifer-koennen-E-Mail-Adressen-hinterlegen-11225723.html\" rel=\"nofollow noopener\" target=\"_blank\">Etwa im M\u00e4rz dieses Jahres wurden Schwachstellen geschlossen<\/a>, \u00fcber die Angreifer unter anderem die Authentifizierung h\u00e4tten schw\u00e4chen k\u00f6nnen.<\/p>\n<p>        Weiterlesen nach der Anzeige<\/p>\n<p>(<a class=\"redakteurskuerzel__link\" href=\"https:\/\/www.heise.de\/news\/mailto:des@heise.de\" title=\"Dennis Schirrmacher\" rel=\"nofollow noopener\" target=\"_blank\">des<\/a>)<\/p>\n<p>\n      Dieser Link ist leider nicht mehr g\u00fcltig.\n    <\/p>\n<p>Links zu verschenkten Artikeln werden ung\u00fcltig,<br \/>\n      wenn diese \u00e4lter als 7\u00a0Tage sind oder zu oft aufgerufen wurden.\n    <\/p>\n<p>Sie ben\u00f6tigen ein heise+ Paket, um diesen Artikel zu lesen. Jetzt eine Woche unverbindlich testen \u2013 ohne Verpflichtung!<\/p>\n","protected":false},"excerpt":{"rendered":"close notice This article is also available in English. It was translated with technical assistance and editorially reviewed&hellip;\n","protected":false},"author":2,"featured_media":229954,"comment_status":"","ping_status":"","sticky":false,"template":"","format":"standard","meta":{"footnotes":"","_share_on_mastodon":"0"},"categories":[15],"tags":[49893,46,4921,622,8912,45,60,59,557,2473,44,64,61,2416,63,62],"class_list":["post-229953","post","type-post","status-publish","format-standard","has-post-thumbnail","category-wissenschaft-technik","tag-altert","tag-ch","tag-git","tag-it","tag-patchday","tag-schweiz","tag-science","tag-science-technology","tag-security","tag-sicherheitsluecken","tag-switzerland","tag-technik","tag-technology","tag-updates","tag-wissenschaft","tag-wissenschaft-technik"],"share_on_mastodon":{"url":"https:\/\/pubeurope.com\/@ch_de\/117011940490949574","error":""},"_links":{"self":[{"href":"https:\/\/www.europesays.com\/ch-de\/wp-json\/wp\/v2\/posts\/229953","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.europesays.com\/ch-de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.europesays.com\/ch-de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.europesays.com\/ch-de\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/www.europesays.com\/ch-de\/wp-json\/wp\/v2\/comments?post=229953"}],"version-history":[{"count":0,"href":"https:\/\/www.europesays.com\/ch-de\/wp-json\/wp\/v2\/posts\/229953\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.europesays.com\/ch-de\/wp-json\/wp\/v2\/media\/229954"}],"wp:attachment":[{"href":"https:\/\/www.europesays.com\/ch-de\/wp-json\/wp\/v2\/media?parent=229953"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.europesays.com\/ch-de\/wp-json\/wp\/v2\/categories?post=229953"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.europesays.com\/ch-de\/wp-json\/wp\/v2\/tags?post=229953"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}