-----BEGIN PGP SIGNED MESSAGE----- Hash: SHA512 ##################################################### ## N C S C ~ B E V E I L I G I N G S A D V I E S ## ##################################################### Titel : Kwetsbaarheden verholpen in GitLab Enterprise Edition en Community Edition Advisory ID : NCSC-2026-0297 Versie : 1.00 Kans : medium CVE ID : CVE-2025-9486, CVE-2026-4879, CVE-2026-6821, CVE-2026-7427, CVE-2026-8667, CVE-2026-15216, CVE-2026-15217, CVE-2026-15423, CVE-2026-16494, CVE-2026-16627, CVE-2026-18244, CVE-2026-18433, CVE-2026-19228 (Details over de kwetsbaarheden kunt u vinden op de Mitre website: https://cve.mitre.org/cve/) Schade : high Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') Incorrect Privilege Assignment Authorization Bypass Through User-Controlled Key Allocation of Resources Without Limits or Throttling Missing Authorization Incorrect Authorization Uitgiftedatum : 20260813 Toepassing : GitLab GitLab Versie(s) : Platform(s) : Beschrijving GitLab heeft meerdere kwetsbaarheden verholpen in GitLab Enterprise Edition (EE) en Community Edition (CE) versies variƫrend van 12.0 tot en met 19.2.2. De kwetsbaarheden betreffen verschillende aspecten van GitLab, waaronder onjuiste privilege-toewijzing waarbij gebruikers met een pending lidmaatschapsstatus onbedoeld permissies konden erven van custom rollen. Verder zijn er problemen met ontbrekende autorisatiecontroles op API- endpoints, waardoor gebruikers met ontwikkelaarsrollen toegang konden krijgen tot externe statuscheckconfiguraties en beperkte merge request informatie van private projecten. Er is ook een Denial-of-Service mogelijk door onjuiste inputvalidatie, en cross-site scripting (XSS) kwetsbaarheden in de analytics dashboard component door onvoldoende sanitisatie van gebruikersinvoer. Daarnaast konden gebruikers met lagere rechten bepaalde package registry metadata wijzigen en CI/CD pipelines op beschermde branches triggeren zonder de juiste permissies. Er waren ook autorisatieproblemen die het mogelijk maakten om project- en groepsinstellingen ongeautoriseerd te wijzigen, en een GraphQL query die toegang gaf tot beleidsconfiguraties van niet-toegestane namespaces. Ten slotte was er een probleem met onjuiste autorisatie van identiteitinformatie, wat leidde tot verkeerde toewijzing van AI- gebruik aan andere namespaces. Deze kwetsbaarheden kunnen leiden tot ongeautoriseerde toegang, wijziging van gegevens, privilege-escalatie, en verstoring van de beschikbaarheid binnen de GitLab Enterprise Edition omgeving. Mogelijke oplossingen GitLab heeft updates en patches uitgebracht voor de genoemde versies om de diverse kwetsbaarheden te verhelpen. Zie bijgevoegde referenties voor meer informatie. Referenties: Reference https://docs.gitlab.com/releases/patches/patch-release- gitlab-19-2-2-released/ Vrijwaringsverklaring Door gebruik van deze security advisory gaat u akkoord met de navolgende voorwaarden. Ondanks dat het NCSC de grootst mogelijke zorg heeft betracht bij de samenstelling van dit beveiligingsadvies, kan het NCSC niet instaan voor de volledigheid, juistheid of (voortdurende) actualiteit van dit beveiligingsadvies. De informatie in dit beveiligingsadvies is uitsluitend bedoeld als algemene informatie voor professionele partijen. Aan de informatie in dit beveiligingsadvies kunnen geen rechten worden ontleend. Het NCSC en de Staat zijn niet aansprakelijk voor enige schade ten gevolge van het gebruik of de onmogelijkheid van het gebruik van dit beveiligingsadvies, waaronder begrepen schade ten gevolge van de onjuistheid of onvolledigheid van de informatie in dit beveiligingsadvies. Op dit beveiligingsadvies is Nederlands recht van toepassing. Alle geschillen in verband met en/of voortvloeiend uit dit beveiligingsadvies zullen worden voorgelegd aan de exclusief bevoegde rechter te Den Haag. Deze rechtskeuze geldt tevens voor de voorzieningenrechter in kort geding. -----BEGIN PGP SIGNATURE----- iQGzBAEBCgAdFiEEGSwziqblmmRNtImqgupWoL0ZhGEFAmp9xIUACgkQgupWoL0Z hGG9ygwApfUh61xKSE1U6xRGh+zD273jyJINhCISnx+j/UcreqnFHjyg9j6gLwWC GEvgq7xuiBpxxC8Se02eK7CD/y8FmMQwwdQ00qpPNaZLL+W/x8JWh75z4MErUZmE nKnMEG40jwww79nVVObr4hDAQvd74GSWRi7UEdBJzmsoeQmYFocTiBtFq2z0nNrH W36yoJIyn26xGAzaORtWVE8ORU+wzqT3PE7CrQYAy8w6P4bYrRCs112A6FYrbIGc +U3bwhVQ5CLCC+N2x/x+M/wWAd0lxosEZHceshBghuvCDTf4Wkpmf023nFVmCQfU nRfRqNl81k/xlrQxrPYxVPpi9A7AxPm73E3UZaOZYybAcG9x4GKaPk95exaZy6Vr 6sEmdGHcA64/50+pHtQOo4R1H5fjanNX9/IlFqBKMbVqhIoRqguwmZC/JNZcZceV 7XCc8v4fcmN70pBzZHAnw1rc4fYSF65mbQs2utrHu5BCiD0VCVh+XNeaUmfKGPKc I91uh7qu =dUNj -----END PGP SIGNATURE-----