Productos FTTH

Tienda FFTH desde 2004

Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon GitLab corrige fallos de Duo AI, DoS y autorización en sus ediciones


GitLab ha lanzado actualizaciones de seguridad urgentes para sus ediciones Community (CE) y Enterprise (EE). Estas versiones (19.0.1, 18.11.4 y 18.10.7) corrigen múltiples fallos de denegación de servicio (DoS), errores de autorización y vulnerabilidades relacionadas con Duo AI en instancias autogestionadas.




GitLab ha lanzado actualizaciones de seguridad de emergencia tanto para la Edición Comunitaria (CE) como para la Edición Empresarial (EE), solucionando múltiples fallos de Duo AI, denegación de servicio y autorización en versiones recientes de la plataforma.

El 27 de mayo de 2026, GitLab distribuyó las versiones 19.0.1, 18.11.4 y 18.10.7 como lanzamientos de parches de seguridad para instancias autogestionadas.

Estas compilaciones corrigen diversas vulnerabilidades en los ejecutores de flujo de trabajo de Duo AI, el componente Wiki, las API de GraphQL WorkItem, operaciones, tuberías (pipelines) y puntos finales de autenticación; GitLab insta a todos los administradores a actualizar sin demora.

GitLab.com ya está ejecutando la versión parcheada, y los clientes de GitLab Dedicated no necesitan realizar ninguna acción.

GitLab Soluciona Fallos de Duo AI y DoS

El problema más grave es un fallo de control de acceso de alto impacto en los ejecutores de flujo de trabajo de Duo AI, rastreado como CVE-2026-4868, que afecta a GitLab EE desde la versión 18.8 hasta, pero sin incluir, la 18.10.7, 18.11.4 y 19.0.1.

Bajo condiciones específicas, un usuario autenticado podría activar ciertos flujos de trabajo de Duo AI para que se ejecuten bajo la identidad de otro usuario debido a una resolución incorrecta de la identidad del usuario en la lógica del ejecutor del flujo de trabajo, con una puntuación CVSS 3.1 de 8.2.

Esto podría permitir el movimiento lateral o el abuso de privilegios dentro de los flujos de trabajo asistidos por IA si no se aplica el parche.

GitLab también solucionó una vulnerabilidad de denegación de servicio en el componente Wiki, rastreada como CVE-2026-1402, que afecta a GitLab CE/EE desde la versión 17.1 hasta las ramas 18.10, 18.11 y 19.0 no parcheadas.

Debido a una validación de entrada insuficiente, un usuario autenticado podría crear contenido que agote los recursos y deje la Wiki indisponible, obteniendo una puntuación CVSS de 6.5.

En paralelo, la CVE-2026-6713 aborda controles de autorización incorrectos en la API GraphQL WorkItem que podrían permitir a usuarios no autenticados enumerar proyectos privados bajo ciertas condiciones, calificada con un 5.3 en la escala CVSS.

También se han resuelto varios problemas de autorización de gravedad media en las operaciones de GitLab EE y las funciones de Duo.

La CVE-2026-5296 corrige una autorización incorrecta en la API de flujos de trabajo de Duo que podría permitir que un usuario con rol de desarrollador eluda las restricciones de flujo cuando los flujos fundamentales están habilitados a nivel de grupo.

La CVE-2026-2601 corrige la falta de controles de autorización que podrían exponer datos de despliegue sensibles a usuarios de nivel de desarrollador.

Además, la CVE-2026-8716 corrige un comportamiento incorrecto de resolución de nombres en las tuberías que podría permitir el acceso a datos de CI desde un tipo de referencia diferente.

La CVE-2026-2710 garantiza que los tokens de acceso a proyectos bloqueados no puedan acceder a recursos privados a través de ciertos puntos finales de autenticación.

Todos estos fallos están remediados en las versiones 19.0.1, 18.11.4 y 18.10.7, que también incluyen múltiples retrocesos (backports) de estabilidad y rendimiento, incluyendo actualizaciones para zlib, nginx, Mattermost, el indexador de Elasticsearch y GitLab Shell.

Las actualizaciones no introducen nuevas migraciones de base de datos y, en despliegues típicos de múltiples nodos, pueden implementarse sin tiempo de inactividad siguiendo la guía de tiempo de inactividad cero de GitLab.

Se recomienda encarecidamente a las organizaciones que ejecuten versiones afectadas que prioricen las actualizaciones, monitoreen sus instancias para detectar abusos de las funciones de Duo AI o Wiki, y se alineen con las mejores prácticas publicadas por GitLab para asegurar los despliegues autogestionados.


Fuentes:
https://cybersecuritynews.com/gitlab-patches-duo-ai-dos-flaws/

0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.