Productos FTTH

Tienda FFTH desde 2004

Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon GitLab corrige 13 fallos de seguridad que filtran datos, alteran pipelines y tumban servidores


GitLab ha lanzado actualizaciones de seguridad críticas para corregir 13 vulnerabilidades que podrían exponer datos sensibles, manipular tuberías (pipelines) de CI/CD y afectar la disponibilidad de los servidores en sus ediciones Community y Enterprise. Las versiones corregidas (19.2.1, 19.1.3 y 19.0.5), publicadas el 29 de julio de 2026, solucionan fallos de severidad alta, media y baja.





GitLab ha lanzado actualizaciones de seguridad críticas para solucionar 13 vulnerabilidades que podrían exponer datos sensibles, manipular los pipelines de CI/CD y afectar la disponibilidad del servidor en los despliegues de Community Edition (CE) y Enterprise Edition (EE).

Las versiones de parche más recientes, 19.2.1, 19.1.3 y 19.0.5, fueron publicadas el 29 de julio de 2026. Estas actualizaciones incluyen correcciones para problemas de severidad alta, media y baja.

GitLab te insta encarecidamente a que, si utilizas una instancia autogestionada, actualices inmediatamente, ya que GitLab.com ya cuenta con las versiones parcheadas y los clientes de GitLab Dedicated no necesitan tomar ninguna medida.

GitLab Soluciona 13 Vulnerabilidades de Seguridad

Entre las vulnerabilidades más críticas se encuentra la CVE-2026-6267, que tiene un nivel de severidad alto y una puntuación CVSS de 8.5. Este fallo afecta a GitLab Workhorse y podría permitir que usuarios autenticados con acceso de nivel de Desarrollador recuperen información sensible en solicitudes internas debido a un control de acceso inadecuado.

Otro problema de alto riesgo, la CVE-2026-12436, permite a los atacantes explotar un fallo de asignación masiva en la API de Programación de Pipelines para modificar configuraciones de CI/CD pertenecientes a otros usuarios, lo que podría derivar en ejecuciones de pipelines no autorizadas.

GitLab también ha solucionado la CVE-2026-15975, una vulnerabilidad de denegación de servicio que pueden explotar atacantes no autenticados. Mediante el abuso de una limitación insuficiente de recursos en las discusiones de solicitudes de fusión (merge requests), los atacantes podrían bloquear o degradar significativamente el rendimiento del servidor, afectando la disponibilidad en entornos de producción.

Varias vulnerabilidades de severidad media afectan a los mecanismos de autorización y control de acceso. Estas incluyen una autorización incorrecta en la funcionalidad de importación de proyectos, acceso no autorizado a los informes de prueba de pipelines y la exposición de títulos de incidencias confidenciales a través de los metadatos de las solicitudes de fusión.

Además, una condición de carrera en las reglas de aprobación de solicitudes de fusión podría permitir que el código se fusione en ramas protegidas sin las aprobaciones necesarias, suponiendo un riesgo para la integridad del software.

La actualización también corrige un problema de cross-site scripting (XSS) que podría permitir la ejecución de JavaScript malicioso mediante URLs manipuladas, así como una vulnerabilidad de inyección de prompts en GitLab Duo Code Review, lo que resalta los riesgos emergentes en las herramientas de desarrollo asistidas por IA. Otro problema en Duo Workflows podría permitir eludir los controles de gobernanza debido a una generación incorrecta de tokens.

Un ejemplo de un posible escenario de ataque implica a un desarrollador con bajos privilegios que explota un fallo en la API de Programación de Pipelines para modificar trabajos programados en otro proyecto, inyectando así scripts maliciosos en el pipeline de CI/CD. Esto podría conducir a un compromiso de la cadena de suministro, despliegues no autorizados o exfiltración de datos sin detección inmediata.

GitLab señaló que todas las vulnerabilidades se divulgarán públicamente 90 días después de la publicación de los parches, siguiendo las prácticas de divulgación responsable. La empresa enfatizó que mantener las instalaciones actualizadas es fundamental para proteger los repositorios de código sensibles y los flujos de trabajo de desarrollo.

ID de CVEDescripciónSeveridadEdición
CVE-2026-6267Exposición de información sensible en WorkhorseAltaCE / EE
CVE-2026-12436Asignación masiva en API de Programación de PipelinesAltaCE / EE
CVE-2026-15975Denegación de servicio (DoS) en discusiones de Merge RequestAltaCE / EE
CVE-2026-13113Condición de carrera en reglas de aprobación de Merge RequestMediaEE
CVE-2026-16553Fallo de protección de credenciales en Registros VirtualesMediaEE
CVE-2026-6336Control de acceso inadecuado en estado de importación de proyectoMediaCE / EE
CVE-2026-14341Autorización incorrecta en importación de proyectoMediaCE / EE
CVE-2026-3093Cross-site scripting (XSS) en vistas paginadasMediaCE / EE
CVE-2026-15077Inyección de prompts en Duo Code ReviewMediaEE
CVE-2026-15831Fallo de generación de tokens de seguridad en Duo WorkflowsMediaEE
CVE-2026-14351Exposición de información en el título de Merge RequestMediaCE / EE
CVE-2026-4672Control de acceso inadecuado en API de Informe de Prueba de PipelineMediaCE / EE
CVE-2025-14562Autorización incorrecta en colaboración de Merge RequestBajaCE / EE

El lanzamiento del parche incluye migraciones de base de datos, lo que puede causar tiempos de inactividad en despliegues de un solo nodo. Sin embargo, los entornos multinodo pueden aplicar las actualizaciones utilizando procedimientos de actualización sin tiempo de inactividad.

Se aconseja a los equipos de seguridad priorizar el parcheo, revisar los controles de acceso y auditar las configuraciones de CI/CD para mitigar el riesgo de explotación asociado con estas vulnerabilidades.



Fuentes:
https://cybersecuritynews.com/gitlab-fixes-13-security-flaws/

0 comments :

Post a Comment

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.