GitLab、Community EditionとEnterprise Editionの重大なRCEを修正

広く利用されているDevOpsプラットフォームのGitLabは、Community Edition(CE)とEnterprise Edition(EE)向けに重大なセキュリティアップデートをリリースした。脆弱性は、GitLab CE/EEの以下のバージョンで報告されている。11.3.4以降、15.1.5未満のすべてのバージョン15.2以降、15.2.3未満のすべてのバージョン15.3以降、15.3.1未満のすべてのバージョン。影響を受けるバージョンでは、認証済みユーザーが […]

執筆者
Julien Maury
Julien Maury
Aug 25, 2022
2 minute read
eSecurity Planet のコンテンツおよび製品のおすすめは、編集上の独立性を保っています。パートナーへのリンクをクリックすると、当社が報酬を得る場合があります。 詳細を見る

広く利用されているDevOpsプラットフォームのGitLabはリリースした重大なセキュリティアップデートをCommunity Edition(CE)とEnterprise Edition(EE)向けに。

 この脆弱性は、GitLab CE/EEの以下のバージョンで報告されている。

  • 11.3.4以降、15.1.5未満のすべてのバージョン
  • 15.2以降、15.2.3未満のすべてのバージョン
  • 15.3以降、15.3.1未満のすべてのバージョン

影響を受けるバージョンでは、認証済みユーザーがGitHub APIエンドポイントからのインポートを悪用し、任意のコマンドをリモートから実行できる。このリモートコード実行(RCE)脆弱性はCVE-2022-2884として記録され、深刻度は9.9と評価されている。最高深刻度レベルまで、わずか0.1しか残されていない。

GitLabは、登録ユーザー数3,000万人を擁する非常に人気の高いオープンコアプラットフォームだ。開発チームはGitリポジトリをリモートでホスティング・管理できる。また、自動デプロイメント(GitLab Runner)向けのCI/CDパイプラインなど、DevOps機能も提供している。

関連記事:CI/CDパイプラインは重大なソフトウェアサプライチェーンリスク:Black Hatの研究者が指摘

GitLabインスタンスには直ちにパッチを適用すべき

GitLab.comにはすでにパッチが適用されているが、ユーザーが独自のインスタンスをインストール、管理、保守している場合は、依然としてパッチ適用が必要だ。脆弱なインストール環境を運用している場合は、できるだけ早く15.3.1、15.2.3、または15.1.5へアップグレードすべきだ。GitLabは、インスタンスの更新に役立つガイドを提供している。

すぐにアップグレードできない場合、唯一の回避策は、Menu > Admin > Settings > General > Visibility and access controlsで、インポート元としてのGitHubを無効にすることだ。GitLabは、インポートの選択肢に「GitHub」が表示されなくなったことを確認するため、新しいプロジェクトを作成して回避策をテストするようユーザーに推奨している。

RCE脆弱性は、ハッカーが悪意ある命令を注入し、標的システムに侵入できる重大な欠陥だ。このような脆弱性が公に開示されると、サイバー犯罪者は通常、積極的に悪用するため、修正を迅速に適用しなければならない。

さらに詳しく:

Julien Maury

eSecurity Planet contributor Julien Maury writes about penetration testing, code security, open source security and more. He is a backend developer, a mentor and a technical writer who enjoys sharing his knowledge and learning new concepts.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

TechnologyAdvice が所有・運営しています。 © 2026 TechnologyAdvice. 無断転載を禁じます

広告主に関する開示:このサイトに掲載されている製品の一部は、TechnologyAdvice が報酬を受け取っている企業のものです。この報酬は、製品がこのサイトのどこにどのように表示されるか(表示される順序など)に影響する場合があります。TechnologyAdvice は、市場で入手可能なすべての企業やすべての種類の製品を掲載しているわけではありません。