GitLab、13件のセキュリティ脆弱性を修正 データ露出やCI/CD改ざん、DoS攻撃を可能にする欠陥に対応

GitLabは、Community Edition(CE)およびEnterprise Edition(EE)の両方に向けてセキュリティアップデートをリリースしました。今回の更新では、不正なデータ露出、CI/CDパイプラインへの改ざん、保護ブランチのバイパス、サービス拒否(DoS)攻撃を招く恐れのある13件の脆弱性に対処しています。

DataManagement

今回のアップデートは2026年7月29日にリリースされ、GitLabバージョン19.2.1、19.1.3、19.0.5で提供されています。

GitLabは、自己管理型(self-managed)インスタンスを運用している組織に対し、直ちにアップグレードするよう強く推奨しています。GitLab.comはすでに修正済みのリリースで稼働しており、GitLab Dedicatedの顧客は特に対応の必要はありません。

GitLab、13件のセキュリティ脆弱性を修正

13件のうち3件は「深刻度high」と評価されています。中でも最も重大とされるCVE-2026-6267(CVSSスコア8.5)は、GitLab Workhorseの内部リクエスト処理に影響します。アクセス制御が不十分なため、Developerロールを持つ認証済みユーザーが権限外の情報にアクセスできる可能性があります。

CVSSスコア8.4のCVE-2026-12436は、Pipeline Schedule APIに影響します。ユーザー提供属性の検証が不適切なため、認証済みの攻撃者が他のユーザーに紐づくCI/CD設定を改変できる恐れがあります。

ソフトウェアサプライチェーンという文脈で見ると、パイプラインのスケジュールやパラメータへの不正な変更は、自動化されたビルド・テスト・デプロイ活動を操作する足がかりになり得ます。

3件目の高深刻度の欠陥であるCVE-2026-15975は、マージリクエストのディスカッション機能内にある未認証のDoS問題です。リソースのスロットリングが不十分なため、リモートの攻撃者が特別に細工したリクエストを送信することでサーバーリソースを枯渇させられる可能性があります。このCVSSスコアは7.5です。

GitLab EEを導入している組織は、CVE-2026-13113にも優先的に対応する必要があります。これはマージリクエストの承認ルール処理における競合状態(レースコンディション)の脆弱性で、認証済みユーザーが必要な承認を得ないまま保護ブランチにコードをマージできてしまい、コードレビューやブランチ保護の仕組みを無力化する恐れがあります。

今回のリリースでは、プロジェクトのインポート、パイプラインのテストレポート、マージリクエストの共同編集設定、非公開Issueのタイトル生成に影響するいくつかのアクセス制御の弱点にも対応しています。

これらの脆弱性により、インポート元の詳細情報、テストレポートの内容、非公開のメタデータが露出したり、ユーザーのプロジェクトメンバーシップが取り消された後でも変更を加えられたりする恐れがあります。

GitLab Duoの2つの機能も影響を受けています。CVE-2026-15077はDuo Code Reviewにおけるプロンプトインジェクションの問題で、権限のないプロジェクトの情報が漏えいする恐れがあります。CVE-2026-15831は、セキュリティトークン生成の欠陥により、Duo Workflowsで管理者が設定したガバナンスポリシーをバイパスできてしまう可能性があります。

セキュリティチームは、稼働中のすべてのGitLab CEおよびEEインスタンスを洗い出し、インストール済みバージョンを確認したうえで、サポート対象のリリーストラックに応じて19.2.1、19.1.3、19.0.5のいずれかにアップデートする必要があります。

また管理者は、悪用の兆候がないか確認するため、直近のパイプラインスケジュールの変更、保護ブランチへのマージ、プロジェクトのインポート、マージリクエストのディスカッションにおける不審な活動についても見直すべきです。

CVE詳細

ComputerSecurity

CVE 深刻度 / CVSS 影響を受ける製品
CVE-2026-6267 High / 8.58.58.5 CE/EE
CVE-2026-12436 High / 8.48.48.4 CE/EE
CVE-2026-15975 High / 7.57.57.5 CE/EE
CVE-2026-13113 Medium / 6.56.56.5 EE
CVE-2026-16553 Medium / 5.45.45.4 EE
CVE-2026-6336 Medium / 5.35.35.3 CE/EE
CVE-2026-14341 Medium / 4.94.94.9 CE/EE
CVE-2026-3093 Medium / 4.74.74.7 CE/EE
CVE-2026-15077 Medium / 4.34.34.3 EE
CVE-2026-15831 Medium / 4.34.34.3 EE
CVE-2026-14351 Medium / 4.34.34.3 CE/EE
CVE-2026-4672 Medium / 4.34.34.3 CE/EE
CVE-2025-14562 Low / 3.13.13.1 CE/EE

アラート: 20以上の政府系サイトが企業や市民にマルウェアを配布していました。 攻撃調査の全容はこちら から確認し、自組織の露出状況をチェックしてください

翻訳元: https://gbhackers.com/gitlab-patches-13-security-flaws/

本記事は gbhackers.com の記事を翻訳・要約したものです。