GitLab、バグ報奨金プログラムで報告された脆弱性6件を解消
GitLabは現地時間2025年9月10日、開発プラットフォームの最新版「GitLab 18.3.2」「同18.2.6」「同18.1.6」をリリースした。複数の脆弱性を解消している。
「GitLab Community Edition(CE)」および「Enterprise Edition(EE)」に複数の脆弱性が明らかになったとしてアップデートをリリースしたもの。
バグ報奨金プログラムを通じて報告を受けた6件の脆弱性を解消しており、全利用者に対して最新パッチの適用を強く求めている。
今回の修正で重要度が4段階中もっとも高い「クリティカル(Critical)」とされる脆弱性は含まれていないが、2件の脆弱性については、重要度が2番目に高い「高(High)」とレーティングされている。
「CVE-2025-6454」は、サーバサイドリクエストフォージェリ(SSRF)の脆弱性。「Webhook」のカスタムヘッダを細工することで、認証済みユーザーにより内部ネットワークへのアクセスが可能となる。
(Security NEXT - 2025/09/11 )
ツイート
PR
関連記事
APIクライアント生成ツール「Orval」にRCE脆弱性 - 再発で2度の修正
ウェブサーバ「NGINX」のTLSプロキシ利用時に応答改ざんのおそれ
「Movable Type」にXSSや数式インジェクションなど複数の脆弱性
Synology製NASに脆弱性 - 3rdパーティ製ツールに起因、KEV登録済み
Kubernetes向け「Rancher Local Path Provisioner」に深刻な脆弱性
IBMの暗号基盤「CCA」に脆弱性 - 任意コマンド実行のおそれ
「ServiceNow」に深刻な脆弱性 - 2025年10月更新で修正済み
悪用リストに脆弱性4件登録 - サポートツールやPBXなど3製品
脆弱性管理ツール「Rapid7 InsightVM」に脆弱性 - 認証回避のおそれ
「Chrome」に重要度「高」脆弱性が2件 - アップデートを公開

