CVE-2025-2246: Ontbrekende Autorisatie in GitLab

CVE-2025-2246: Ontbrekende Autorisatie in GitLab

Een ernstige kwetsbaarheid, aangeduid als CVE-2025-2246, is ontdekt in GitLab CE/EE. Alle versies vóór 18.1.5, 18.2 tot 18.2.5 en 18.3 tot 18.3.1 zijn getroffen en kunnen ongeauthenticeerde gebruikers in staat stellen om gevoelige handmatige CI/CD-variabelen te benaderen via de GraphQL API. Dit lek, veroorzaakt door ontbrekende autorisatie, vormt een aanzienlijk risico voor de vertrouwelijkheid van uw projecten.

Overzicht

De CVE-2025-2246 maakt gebruik van ontbrekende autorisatiemechanismen binnen de GitLab GraphQL API. Het probleem bestaat in het niet voldoende beperken van toegang, wat kan leiden tot ongewenste openbaarmaking van gevoelige informatie.

Aanbevelingen

  • Update naar versies 18.1.5, 18.2.5, 18.3.1 of hoger om de kwetsbaarheid te verhelpen.

Bronnen

Vraag en Antwoord

Wat is CVE-2025-2246?

Deze CVE gaat over een autorisatieprobleem in GitLab dat ongeauthenticeerde toegang tot gevoelige CI/CD-variabelen mogelijk maakt.

Welke systemen zijn kwetsbaar voor CVE-2025-2246?

Alle GitLab-versies vóór 18.1.5, tussen 18.2 en 18.2.5, en tussen 18.3 en 18.3.1.

Bestaat er al een patch of beveiligingsupdate?

Ja, updates zijn beschikbaar. Upgrade naar versies 18.1.5, 18.2.5, 18.3.1 of hoger.

Wat kan een aanvaller met deze kwetsbaarheid?

Een aanvaller kan gevoelige informatie over CI/CD-variabelen verkrijgen zonder authenticatie, wat ernstige gevolgen kan hebben voor de vertrouwelijkheid van de betrokken projecten.