{"id":520572,"date":"2025-10-23T10:40:10","date_gmt":"2025-10-23T10:40:10","guid":{"rendered":"https:\/\/www.europesays.com\/de\/520572\/"},"modified":"2025-10-23T10:40:10","modified_gmt":"2025-10-23T10:40:10","slug":"sicherheitsluecken-gitlab-entwickler-raten-zu-zuegigem-update","status":"publish","type":"post","link":"https:\/\/www.europesays.com\/de\/520572\/","title":{"rendered":"Sicherheitsl\u00fccken: GitLab-Entwickler raten zu z\u00fcgigem Update"},"content":{"rendered":"<p>Um GitLab-Instanzen gegen m\u00f6gliche Angriffe zu sch\u00fctzen, sollten Admins die verf\u00fcgbaren Sicherheitspatches zeitnah installieren. Geschieht das nicht, k\u00f6nnen Angreifer an sieben Sicherheitsl\u00fccken ansetzen.<\/p>\n<p>        Weiterlesen nach der Anzeige<\/p>\n<p><a href=\"https:\/\/about.gitlab.com\/releases\/2025\/10\/22\/patch-release-gitlab-18-5-1-released\/\" rel=\"external noopener\" target=\"_blank\">In einer Warnmeldung versichern die Entwickler<\/a>, dass sie die Schwachstellen in den <strong>Versionen 18.3.5, 18.4.3 und 18.5.1<\/strong> von GitLab Community Edition (CE) und Enterprise Edition (EE) geschlossen haben. Auf GitLab.com sollen bereits die abgesicherten Ausgaben laufen. Auch wenn es bislang keine Berichte zu Attacken gibt, raten die Entwickler dringend, die Patches so schnell wie m\u00f6glich zu installieren.<\/p>\n<p>Verschiedene Gefahren<\/p>\n<p>Drei L\u00fccken (CVE-2025-11702, CVE-2025-10497, CVE-2025-11447) sind mit dem Bedrohungsgrad &#8222;<strong>hoch<\/strong>&#8220; eingestuft. Setzen authentifizierte Angreifer mit bestimmten Rechten an der ersten Schwachstelle erfolgreich an, k\u00f6nnen sie die Kontrolle \u00fcber Project Runner erhalten. Dabei handelt es sich um ein Helferlein, das im Kontext von Softwareprojekten CI-Jobs ausf\u00fchrt. In den beiden anderen F\u00e4llen sind ohne Authentifizierung DoS-Attacken m\u00f6glich, was in der Regel zu Abst\u00fcrzen f\u00fchrt. Diese drei L\u00fccken wurden \u00fcber das Bug-Bounty-Programm HackerOne gemeldet.<\/p>\n<p>In den verbleibenden F\u00e4llen k\u00f6nnen Angreifer unter anderem unrechtm\u00e4\u00dfig auf bestimmte Bereiche zugreifen und so etwa Softwareprojekte einsehen. Diese L\u00fccken sind mit dem Bedrohungsgrad &#8222;<strong>mittel<\/strong>&#8220; und &#8222;<strong>niedrig<\/strong>&#8220; versehen.<\/p>\n<p>Neben dem L\u00f6sen von Sicherheitsproblemen haben die Entwickler in den aktuellen Ausgaben eigenen Angaben zufolge noch verschiedene Bugs aus der Welt geschafft.<\/p>\n<p><a href=\"https:\/\/www.heise.de\/news\/Sicherheitsluecken-Angreifer-koennen-GitLab-Instanzen-lahmlegen-10640574.html\" target=\"_blank\" rel=\"noopener\">Zuletzt gab es im September Sicherheitsupdates f\u00fcr GitLab<\/a>, um mehrere DoS-Sicherheitsl\u00fccken zu schlie\u00dfen.<\/p>\n<p>        Weiterlesen nach der Anzeige<\/p>\n<p>(<a class=\"redakteurskuerzel__link\" href=\"https:\/\/www.heise.de\/news\/mailto:des@heise.de\" title=\"Dennis Schirrmacher\" target=\"_blank\" rel=\"noopener\">des<\/a>)<\/p>\n<p>\n      Dieser Link ist leider nicht mehr g\u00fcltig.\n    <\/p>\n<p>Links zu verschenkten Artikeln werden ung\u00fcltig,<br \/>\n      wenn diese \u00e4lter als 7\u00a0Tage sind oder zu oft aufgerufen wurden.\n    <\/p>\n<p><strong>Sie ben\u00f6tigen ein heise+ Paket, um diesen Artikel zu lesen. Jetzt eine Woche unverbindlich testen \u2013 ohne Verpflichtung!<\/strong><\/p>\n","protected":false},"excerpt":{"rendered":"Um GitLab-Instanzen gegen m\u00f6gliche Angriffe zu sch\u00fctzen, sollten Admins die verf\u00fcgbaren Sicherheitspatches zeitnah installieren. Geschieht das nicht, k\u00f6nnen&hellip;\n","protected":false},"author":2,"featured_media":520573,"comment_status":"","ping_status":"","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[135],"tags":[10308,29,30,96151,196,10309,190,189,1687,4970,194,191,1314,193,192],"class_list":{"0":"post-520572","1":"post","2":"type-post","3":"status-publish","4":"format-standard","5":"has-post-thumbnail","7":"category-wissenschaft-technik","8":"tag-alert","9":"tag-deutschland","10":"tag-germany","11":"tag-git","12":"tag-it","13":"tag-patchday","14":"tag-science","15":"tag-science-technology","16":"tag-security","17":"tag-sicherheitsluecken","18":"tag-technik","19":"tag-technology","20":"tag-updates","21":"tag-wissenschaft","22":"tag-wissenschaft-technik"},"share_on_mastodon":{"url":"https:\/\/pubeurope.com\/@de\/115423060048250478","error":""},"_links":{"self":[{"href":"https:\/\/www.europesays.com\/de\/wp-json\/wp\/v2\/posts\/520572","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.europesays.com\/de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.europesays.com\/de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.europesays.com\/de\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/www.europesays.com\/de\/wp-json\/wp\/v2\/comments?post=520572"}],"version-history":[{"count":0,"href":"https:\/\/www.europesays.com\/de\/wp-json\/wp\/v2\/posts\/520572\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.europesays.com\/de\/wp-json\/wp\/v2\/media\/520573"}],"wp:attachment":[{"href":"https:\/\/www.europesays.com\/de\/wp-json\/wp\/v2\/media?parent=520572"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.europesays.com\/de\/wp-json\/wp\/v2\/categories?post=520572"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.europesays.com\/de\/wp-json\/wp\/v2\/tags?post=520572"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}