Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Múltiples vulnerabilidades en GitLab permiten eludir 2FA y ataques DoS


Se han lanzado parches de seguridad críticos que abordan cinco vulnerabilidades en las versiones 18.8.2, 18.7.2 y 18.6.4, tanto para la Community Edition (CE) como para la Enterprise Edition (EE). Estos parches resuelven problemas que van desde fallos de autenticación de alta gravedad hasta condiciones de denegación de servicio que afectan la funcionalidad principal de la plataforma.


Se han lanzado parches de seguridad críticos que abordan cinco vulnerabilidades en las versiones 18.8.2, 18.7.2 y 18.6.4, tanto para la Community Edition (CE) como para la Enterprise Edition (EE).

Los parches resuelven problemas que van desde fallos de autenticación de alta gravedad hasta condiciones de denegación de servicio que afectan a la funcionalidad principal de la plataforma.

Vulnerabilidad crítica de bypass de 2FA

La vulnerabilidad más grave es CVE-2026-0723, un problema de valor de retorno no verificado en los servicios de autenticación que permite eludir la autenticación de dos factores (2FA).

Un atacante con conocimiento del ID de credencial de una víctima podría saltarse las protecciones de 2FA enviando respuestas de dispositivo falsificadas, lo que podría permitirle acceder sin autorización a las cuentas de los usuarios.

Esta vulnerabilidad afecta a las versiones 18.6 a 18.8 y tiene una puntuación CVSS de 7.4, lo que indica un alto riesgo para la confidencialidad e integridad de los datos.

ID de CVETipo de vulnerabilidadGravedadPuntuación CVSSVersiones afectadasImpacto
CVE-2026-0723Valor de retorno no verificado en autenticaciónAlta7.418.6–18.8.xBypass de 2FA mediante respuestas de dispositivo falsificadas
CVE-2025-13927DoS en integración con Jira ConnectAlta7.511.9–18.8.xInterrupción del servicio sin autenticación
CVE-2025-13928Autorización incorrecta en API de ReleasesAlta7.517.7–18.8.xDoS no autorizado mediante endpoint de API
CVE-2025-13335Bucle infinito en redirecciones de WikiMedia6.517.1–18.8.xDoS por usuario autenticado mediante documentos Wiki malformados
CVE-2026-1102DoS en endpoint de APIMedia5.312.3–18.8.xDoS sin autenticación mediante autenticación SSH

Vulnerabilidades de autorización y DoS

CVE-2025-13927 y CVE-2025-13928 representan amenazas críticas de denegación de servicio.

La CVE-2025-13927 explota la integración con Jira Connect, permitiendo a usuarios no autenticados enviar solicitudes de autenticación malformadas que interrumpen el servicio.

La CVE-2025-13928 implica una validación incorrecta de autorización en la API de Releases, lo que permite condiciones de DoS no autorizadas.

Ambas tienen puntuaciones CVSS de 7.5 y afectan a amplios rangos de versiones, desde la 11.9 y 17.7, respectivamente.

La CVE-2025-13335 consiste en una vulnerabilidad de bucle infinito en las redirecciones de Wiki, que los usuarios autenticados pueden explotar enviando documentos Wiki malformados que evitan la detección de ciclos.

La CVE-2026-1102 afecta al endpoint de API mediante solicitudes repetidas de autenticación SSH malformadas desde fuentes no autenticadas, con una puntuación CVSS más baja (5.3), pero con versiones afectadas desde la 12.3 en adelante.

GitLab recomienda encarecidamente actualizar de inmediato todas las instalaciones autogestionadas. Los usuarios de GitLab.com ya están protegidos, y los clientes de Dedicated no requieren ninguna acción.

Las migraciones de base de datos pueden causar tiempo de inactividad en instancias de un solo nodo, aunque los despliegues multinodo pueden implementar procedimientos de cero tiempo de inactividad. Para la versión 18.7.2, están disponibles migraciones posteriores al despliegue.

Las organizaciones deben priorizar las actualizaciones para abordar la vulnerabilidad de bypass de 2FA y evitar posibles compromisos de cuentas. Las notificaciones de parches están disponibles mediante suscripción al feed RSS del canal de lanzamientos de seguridad de GitLab.


Fuentes:
https://cybersecuritynews.com/gitlab-vulnerabilities-enables-2fa-bypass-and-dos-attacks/

0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.