[TLP:CLEAR]
bollettino di sicurezza 2026/0169
Aggiornamenti GitLab
31-07-2026
gitlab, gitlab-ce, gitlab-ee, accesso-non-autorizzato, denial-of-service, xss
descrizione
GitLab CE/EE è interessata da 13 vulnerabilità che coprono un ampio spettro di classi di rischio, con score CVSS compresi tra 3.1 e 8.5.Le correzioni sono disponibili nelle versioni 19.0.5, 19.1.3 e 19.2.1: ogni ramo va aggiornato alla propria patch. Nessuna versione della serie 18.x riceve più correzioni — le installazioni su rami precedenti al 19 devono migrare a 19.0.5 o successive, con un salto di versione maggiore.
La vulnerabilità più severa (CVE-2026-6267, CVSS 8.5) interessa il componente Workhorse, dove controlli di accesso insufficienti nella gestione delle richieste interne consentono l'accesso a informazioni non autorizzate. Segue (CVSS 8.4) la modifica non controllata di attributi determinati dinamicamente nella configurazione CI/CD tramite la Pipeline Schedule API.
Una terza vulnerabilità ad alta severità (CVSS 7.5) causa denial of service per assenza di throttling sull'elaborazione delle discussioni nelle merge request.
Nel cluster di priorità alta si collocano vulnerabilità di controllo degli accessi inadeguato e autorizzazione mancante: bypass delle approval rule protette via race condition (TOCTOU, solo EE), credenziali insufficientemente protette nei virtual registry (solo EE), esposizione di informazioni sulle sorgenti di import di progetto senza autenticazione, e modifica della configurazione di branch protetti da parte di un utente Maintainer.
Nelle priorità medium si trovano una cross-site scripting reflected via URL manipolato, esposizione di metadati di issue riservate, prompt injection sul modulo AI di code review (solo EE), generazione di token di sicurezza non corretti con bypass di policy di governance (solo EE), accesso non autorizzato ai report di test da parte di utenti guest, e un bypass di autorizzazione su merge request collaboration settings.
L'aggiornamento include migrazioni di database: le installazioni a nodo singolo subiranno downtime durante l'applicazione della patch, mentre le installazioni multi-nodo possono seguire la procedura di aggiornamento zero-downtime.
note
Le versioni impattate coprono GitLab CE/EE dalla 8.8.0 (o successive, a seconda della CVE) fino alle release non ancora patched: < 19.0.5, < 19.1.3 e < 19.2.1. Le CVE esclusive di GitLab EE sono: CVE-2026-13113, CVE-2026-16553, CVE-2026-15077, CVE-2026-15831.Vettore di attacco e condizioni di sfruttamento:
CVE-2026-6267 (CVSS 8.5, priority critical): AV:N/AC:H/PR:L/UI:N/S:C. Richiede autenticazione con ruolo Developer e condizioni specifiche (AC:H), ma lo scope Changed indica impatto potenziale oltre il processo corrente. Impatto su C:H/I:H/A:H.
CVE-2026-12436 (CVSS 8.4, priority critical): AV:N/AC:H/PR:L/UI:N/S:C. Identico profilo di accesso; la modifica riguarda configurazioni CI/CD appartenenti ad altri utenti, tramite input non adeguatamente validati. Impatto su C:H/I:H/A:L.
CVE-2026-15975 (CVSS 7.5, priority critical): AV:N/AC:L/PR:N/UI:N/S:U. Non richiede autenticazione né condizioni particolari (AC:L). Impatto esclusivo su disponibilità (A:H).
CVE-2026-13113 (CVSS 6.5, priority high, solo EE): AV:N/AC:L/PR:L/UI:N. Race condition TOCTOU nel processing delle approval rule; un utente autenticato può effettuare merge su branch protetti bypassando le approvazioni richieste. Impatto su integrità (I:H).
CVE-2026-16553 (CVSS 5.4, priority high, solo EE): AV:N/AC:L/PR:L/UI:N. Gestione impropria delle upstream request nei virtual registry con esposizione di credenziali verso host non intenzionali. Impatto su C:L/A:L.
CVE-2026-6336 (CVSS 5.3, priority high): AV:N/AC:L/PR:N/UI:N. Accesso non autenticato alle informazioni sulla sorgente di import del progetto per assenza di authorization check. Impatto limitato a C:L.
CVE-2026-14341 (CVSS 4.9, priority high): AV:N/AC:L/PR:H/UI:N. Richiede ruolo Maintainer; consente modifica della configurazione di branch protetti tramite endpoint API progetti con autorizzazione mancante. Impatto su I:H.
CVE-2026-3093 (CVSS 4.7, priority medium): AV:N/AC:H/PR:N/UI:R/S:C. Richiede interazione utente (UI:R) e scope Changed. Esecuzione di JavaScript arbitrario nel browser della vittima.
CVE-2026-14351 (CVSS 4.3, priority medium): AV:N/AC:L/PR:L/UI:N. Esposizione del titolo di issue riservate tramite merge request pubblicamente accessibili per controlli di autorizzazione inadeguati.
CVE-2026-15077 (CVSS 4.3, priority medium, solo EE): AV:N/AC:L/PR:L/UI:N. Prompt injection (CWE-1427) nel modulo AI di code review; accesso a informazioni di progetti non autorizzati.
CVE-2026-15831 (CVSS 4.3, priority medium, solo EE): AV:N/AC:L/PR:L/UI:N. Generazione di token di sicurezza non corretti (CWE-1270) con bypass delle policy di governance degli strumenti configurate dall'amministratore.
CVE-2026-4672 (CVSS 4.3, priority medium): AV:N/AC:L/PR:L/UI:N. Accesso non autorizzato ai contenuti dei test report da parte di utenti con ruolo guest per enforcement inadeguato degli access control.
CVE-2025-14562 (CVSS 3.1, priority medium): AV:N/AC:H/PR:L/UI:N. Bypass di autorizzazione su merge request collaboration settings che consente commit su progetti da parte di utenti rimossi come membri. AC:H riduce la sfruttabilità pratica.
Non risultano a oggi CVE nel catalogo CISA KEV, exploit in the wild o proof-of-concept pubblici.
CVE
| CVE | CVSS | EPSS | priority |
|---|---|---|---|
| CVE-2026-6267 | 3.1: 8.5 | 0.333% | 25.84% | 12.1/critical |
| CVE-2026-12436 | 3.1: 8.4 | 0.310% | 23.32% | 11.6/critical |
| CVE-2026-15975 | 3.1: 7.5 | 0.394% | 32.19% | 11.4/critical |
| CVE-2026-14341 | 3.1: 4.9 | 0.326% | 25.11% | 6.9/high |
| CVE-2026-13113 | 3.1: 6.5 | 0.200% | 10.09% | 6.8/high |
| CVE-2026-16553 | 3.1: 5.4 | 0.254% | 16.87% | 6.8/high |
| CVE-2026-6336 | 3.1: 5.3 | 0.255% | 17.00% | 6.7/high |
| CVE-2026-4672 | 3.1: 4.3 | 0.285% | 20.75% | 5.8/medium |
| CVE-2026-3093 | 3.1: 4.7 | 0.238% | 14.95% | 5.7/medium |
| CVE-2026-15077 | 3.1: 4.3 | 0.250% | 16.47% | 5.3/medium |
| CVE-2026-14351 | 3.1: 4.3 | 0.250% | 16.47% | 5.3/medium |
| CVE-2026-15831 | 3.1: 4.3 | 0.221% | 12.77% | 4.9/medium |
| CVE-2025-14562 | 3.1: 3.1 | 0.225% | 13.21% | 3.6/medium |
NOTA: Le vulnerabilità sono ordinate per priorità operativa, calcolata combinando la gravità teorica (CVSS) con la probabilità reale di sfruttamento (EPSS). Se il dato EPSS non è ancora disponibile, la priorità è calcolata sul solo score CVSS.
tipi di attacco
| CWE | descrizione |
|---|---|
| CWE-201 | Insertion of Sensitive Information Into Sent Data |
| CWE-915 | Improperly Controlled Modification of Dynamically-Determined Object Attributes |
| CWE-770 | Allocation of Resources Without Limits or Throttling |
| CWE-367 | Time-of-check Time-of-use (TOCTOU) Race Condition |
| CWE-522 | Insufficiently Protected Credentials |
| CWE-863 | Incorrect Authorization |
| CWE-862 | Missing Authorization |
| CWE-79 | Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') |
| CWE-1427 | Improper Neutralization of Input Used for LLM Prompting |
| CWE-1270 | Generation of Incorrect Security Tokens |
| CWE-1230 | Exposure of Sensitive Information Through Metadata |
prodotti impattati
| vendor | prodotto & versioni |
|---|---|
| GitLab |
gitlab
|