GitLab behebt kritische RCE-Schwachstelle in Community und Enterprise Edition

Die weit verbreitete DevOps-Plattform GitLab hat kritische Sicherheitsupdates für ihre Community Edition (CE) und Enterprise Edition (EE) veröffentlicht. Die Schwachstelle wurde für mehrere Versionen von GitLab CE/EE gemeldet: alle Versionen ab 11.3.4 bis vor 15.1.5; alle Versionen ab 15.2 bis vor 15.2.3; alle Versionen ab 15.3 bis vor 15.3.1. Betroffene Versionen ermöglichen es einem authentifizierten Benutzer, durch Ausnutzen der Importfunktion des GitHub-API-Endpunkts beliebige Befehle aus der Ferne auszuführen. Die Schwachstelle zur Ausführung entfernter Befehle (RCE) wurde als […]

Verfasst von
Julien Maury
Julien Maury
Aug 25, 2022
2 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Die weit verbreitete DevOps-Plattform GitLab hat kritische Sicherheitsupdates veröffentlicht für ihre Community Edition (CE) und Enterprise Edition (EE).

Die Schwachstelle wurde für mehrere Versionen von GitLab CE/EE gemeldet:

  • alle Versionen ab 11.3.4 bis vor 15.1.5
  • alle Versionen ab 15.2 bis vor 15.2.3
  • alle Versionen ab 15.3 bis vor 15.3.1

Betroffene Versionen ermöglichen es einem authentifizierten Benutzer, durch Ausnutzen der Importfunktion des GitHub-API-Endpunkts beliebige Befehle aus der Ferne auszuführen. Die Schwachstelle zur Ausführung entfernter Befehle (RCE) wurde als CVE-2022-2884 erfasst und mit 9,9 bewertet – nur 0,1 Punkte unterhalb der höchsten Schweregradstufe.

GitLab ist eine äußerst beliebte Open-Core-Plattform mit 30 Millionen registrierten Nutzern. Sie ermöglicht es Entwicklerteams, Git-Repositories aus der Ferne zu hosten und zu verwalten. Darüber hinaus bietet sie DevOps-Funktionen wie CI/CD-Pipelines für automatisierte Bereitstellungen (GitLab Runner).

Auch lesen: CI/CD-Pipelines sind ein großes Risiko für die Software-Lieferkette: Black-Hat-Forscher

GitLab-Instanzen müssen sofort gepatcht werden

GitLab.com wurde bereits gepatcht, aber Nutzer können eine eigene Instanz installieren, administrieren und warten, die weiterhin gepatcht werden muss. Wenn Sie eine anfällige Installation betreiben, sollten Sie so bald wie möglich auf 15.3.1, 15.2.3 oder 15.1.5 aktualisieren. GitLab stellt hilfreiche Leitfäden bereit, die Sie bei der Aktualisierung Ihrer Instanz unterstützen.

Wer nicht sofort aktualisieren kann, hat als einzige Umgehungslösung die Möglichkeit, GitHub als Importquelle unter Menü > Admin > Einstellungen > Allgemein > Sichtbarkeit und Zugriffskontrollen zu deaktivieren. GitLab empfiehlt seinen Nutzern, die Umgehungslösung zu testen, indem sie ein neues Projekt erstellen, um sicherzustellen, dass „GitHub“ in den Importoptionen nicht mehr verfügbar ist.

RCE-Schwachstellen sind kritische Fehler, die es Hackern ermöglichen, bösartige Anweisungen einzuschleusen und in die angegriffenen Systeme einzudringen. Wenn solche Schwachstellen öffentlich bekannt werden, nutzen Cyberkriminelle sie in der Regel aktiv aus – daher müssen die Fehlerbehebungen schnell angewendet werden.

Advertisement

Weiterführende Lektüre:

Julien Maury

eSecurity Planet contributor Julien Maury writes about penetration testing, code security, open source security and more. He is a backend developer, a mentor and a technical writer who enjoys sharing his knowledge and learning new concepts.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.