GitLabは、脅威アクターによるXSS攻撃の実行、サービス拒否による障害の発生、認証制御の回避を可能にする恐れのある10件の脆弱性(うち4件は高深刻度)に対処する緊急セキュリティパッチをリリースした。
GitLabの勧告では、複数の脆弱性について「…認証されていないユーザーが不正な操作を実行できる」可能性があると述べた。
GitLabの最新セキュリティ修正
今回のリリースで対処された最も深刻な問題は、GitLabが広く利用されている複数の機能でユーザー入力を処理する方法の弱点に起因する。
複数のクロスサイトスクリプティング(XSS)および不適切なエンコードの脆弱性(CVE-2025-12716、CVE-2025-8405、CVE-2025-12029)により、攻撃者はWikiのコンテンツ、脆弱性レポート、Swagger UIコンポーネントに悪意のあるスクリプトを挿入できる。
これらの脆弱性の悪用に成功すると、攻撃者は別のユーザーのセッションコンテキストで操作を実行したり、認証Cookieを窃取したり、特権ユーザーになりすましたり、GitLabインスタンス内でアクセス権を昇格させたりする可能性がある。
クライアントサイド攻撃に加え、GitLabはGraphQL API(CVE-2025-12562)に存在する高深刻度のサービス拒否脆弱性も修正した。
この脆弱性により、認証されていない攻撃者は、組み込みの複雑性制限を回避する特殊なクエリを作成できる。これによってサーバーリソースが過剰に消費され、GitLabサービスが利用不能になる可能性がある。
ExifToolの画像処理、Commit APIエンドポイント、その他のGraphQL機能にも追加のDoS脆弱性が見つかっており、CVSSスコアは最高で6.5に達している。
個々の深刻度はそれほど高くないものの、これらの問題を連鎖させたり、繰り返し発生させたりすることで、本番環境のサービス可用性を妨げられる可能性がある。
中程度の深刻度の認証バイパス脆弱性(CVE-2025-11984)も、リスクの範囲をさらに広げる。
この脆弱性はWebAuthnベースの二要素認証フローに影響し、特定の条件下では、認証済みの攻撃者が一部のアクセス制御を回避できる。
このほか、エラー処理を通じて内部データが漏えいする情報漏えいの脆弱性や、マージリクエストのタイトルに影響するHTMLインジェクションの脆弱性も修正された。これらはUI操作やユーザーの欺骗のリスクを高める。
GitLabは、これらの脆弱性が実際に悪用された事例を確認していないが、影響を受けるコンポーネントの広範さに加え、GitLabがインターネットに公開されることの多さが、リスクを大幅に高めている。
自社管理のGitLabインスタンスを運用する組織、特に外部からアクセス可能な環境では、アカウント侵害やサービス中断、開発環境内でのラテラルムーブメントを防ぐため、迅速なパッチ適用が重要であることを今回の脆弱性は浮き彫りにしている。
GitLabのリスクを低減する多層的アプローチ
パッチ管理に設定の強化と可視性の向上を組み合わせることで、チームは開発ワークフローを中断せずにリスクをより適切に管理できる。
- 自社管理のGitLabインスタンスをすべて直ちに修正済みバージョン(18.6.2、18.5.4、または18.4.6)へアップグレードし、必要なデータベース移行に向けたメンテナンス時間を計画する。
- インターネットへの露出を制限し、未使用の機能(公開WikiやSwagger UIなど)を無効にするとともに、GitLabをWAFまたはレート制限機能付きのリバースプロキシの背後に配置して、攻撃対象領域を縮小する。
- 監視し、疑わしいGraphQLクエリ、形式が不正なWikiやマージリクエストのコンテンツ、認証の異常、認証されていないAPIの悪用がないか、ログとテレメトリを確認する。
- WebAuthnとMFAの設定を検証し、最小権限アクセスを徹底するとともに、ユーザーおよびサービスアカウントの権限を定期的に見直して、認証と認可を強化する。
- Content Security Policy(CSP)ヘッダーや、カスタム統合、Webhook、拡張機能における厳格な入力検証など、アプリケーション層の保護策を実装する。
- リクエストのスロットリング、接続数の制限、リソース監視を実施し、スレッドやリソースの枯渇の初期兆候を検知することで、DoSへの耐性を高める。
- 定期的なテスト、検知エンジニアリング、XSSやAPI悪用、認証バイパスのシナリオのシミュレーションを通じて、セキュリティ制御を継続的に検証する。
これらの対策を組み合わせることで、サービスの信頼性を維持しながら運用上のリスクを低減できる。
拡大するソフトウェアサプライチェーンの攻撃対象領域
今回のGitLabの勧告は、現代のDevOps環境に見られるより広範な傾向を反映している。プラットフォームがより多機能で相互接続されたものになるにつれ、ソフトウェアサプライチェーンの混乱を狙う攻撃者にとって、ますます魅力的な標的となっている。
コラボレーション機能のXSS、APIのサービス拒否の弱点、認証ワークフローの脆弱性といった問題は、同等に厳格なセキュリティ制御が伴わなければ、複雑さによって攻撃対象領域がいかに拡大するかを浮き彫りにしている。
最新のDevOpsを支えるソフトウェアサプライチェーン全体を評価する必要がある。





