Kritische GitLab-Schwachstellen gefährden DevOps-Pipelines

GitLab hat kritische Schwachstellen behoben, die XSS- und Denial-of-Service-Angriffe sowie die Umgehung von Authentifizierungsmechanismen ermöglichen konnten.

Written By
Ken Underhill
Ken Underhill
Dec 12, 2025
3 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

GitLab hat dringende Sicherheits-Patches veröffentlicht, die zehn Schwachstellen beheben – vier davon mit hohem Schweregrad –, über die Angreifer XSS-Angriffe starten, Denial-of-Service-Störungen auslösen oder Authentifizierungskontrollen umgehen könnten. 

Mehrere der Schwachstellen könnten es „… einem nicht authentifizierten Benutzer ermöglichen, unbefugte Aktionen auszuführen“, sagte GitLab in seiner Sicherheitsmeldung.

Die neuesten Sicherheitsupdates von GitLab

Die schwerwiegendsten Probleme, die mit dieser Veröffentlichung behoben wurden, sind auf Schwachstellen im Umgang von GitLab mit von Benutzern eingegebenen Daten in mehreren häufig genutzten Funktionen zurückzuführen. 

Mehrere Cross-Site-Scripting-(XSS-) und fehlerhafte Codierungsprobleme – erfasst unter den Kennungen CVE-2025-12716, CVE-2025-8405 und CVE-2025-12029 – ermöglichen es Angreifern, Schadskripte in Wiki-Inhalte, Schwachstellenberichte und Swagger-UI-Komponenten einzuschleusen. 

Bei erfolgreicher Ausnutzung könnten Angreifer Aktionen im Kontext der Sitzung eines anderen Benutzers ausführen, Authentifizierungscookies stehlen, sich als privilegierte Benutzer ausgeben oder ihre Zugriffsrechte innerhalb einer GitLab-Instanz erweitern.

Neben clientseitigen Angriffen hat GitLab auch eine schwerwiegende Denial-of-Service-Schwachstelle in seiner GraphQL-API (CVE-2025-12562) behoben. 

Die Schwachstelle ermöglicht es nicht authentifizierten Angreifern, speziell präparierte Abfragen zu erstellen, die integrierte Komplexitätsgrenzen umgehen, übermäßig viele Serverressourcen verbrauchen und GitLab-Dienste möglicherweise nicht verfügbar machen. 

Weitere DoS-Schwachstellen wurden bei der Bildverarbeitung mit ExifTool, in Commit-API-Endpunkten und anderen GraphQL-Funktionen identifiziert; die CVSS-Werte erreichten bis zu 6,5. 

Auch wenn diese Probleme einzeln weniger schwerwiegend sind, könnten sie verkettet oder wiederholt ausgelöst werden, um die Dienstverfügbarkeit in Produktionsumgebungen zu beeinträchtigen.

Eine Authentifizierungsumgehung mittleren Schweregrads (CVE-2025-11984) erweitert die Risikolandschaft zusätzlich. 

Diese Schwachstelle betrifft auf WebAuthn basierende Zwei-Faktor-Authentifizierungsabläufe und ermöglicht es authentifizierten Angreifern, unter bestimmten Bedingungen bestimmte Zugriffskontrollen zu umgehen. 

Advertisement

Zu den weiteren behobenen Problemen gehören Schwachstellen zur Offenlegung von Informationen, durch die über die Fehlerbehandlung interne Daten nach außen gelangen könnten, sowie eine HTML-Injection-Schwachstelle, die Titel von Merge Requests betrifft und dadurch das Risiko einer Manipulation der Benutzeroberfläche oder der Täuschung von Benutzern erhöht.

Obwohl GitLab keine aktive Ausnutzung dieser Schwachstellen in freier Wildbahn beobachtet hat, erhöht die Breite der betroffenen Komponenten – zusammen mit der häufigen Erreichbarkeit von GitLab über das öffentliche Internet – ihr Risikoprofil erheblich. 

Für Unternehmen, die selbst verwaltete GitLab-Instanzen betreiben, insbesondere wenn diese extern zugänglich sind, unterstreichen die Schwachstellen die Bedeutung einer schnellen Installation der Patches, um eine Kompromittierung von Konten, Dienstunterbrechungen oder laterale Bewegungen innerhalb von Entwicklungsumgebungen zu verhindern.

Ein mehrschichtiger Ansatz zur Reduzierung von GitLab-Risiken

Durch die Kombination von Patch-Management mit einer Härtung der Konfiguration und einer verbesserten Transparenz können Teams Risiken besser verwalten, ohne Entwicklungsabläufe zu beeinträchtigen. 

  • Aktualisieren Sie alle selbst verwalteten GitLab-Instanzen umgehend auf gepatchte Versionen (18.6.2, 18.5.4 oder 18.4.6), und planen Sie Wartungsfenster für erforderliche Datenbankmigrationen ein.
  • Verringern Sie die Angriffsfläche, indem Sie die Internetpräsenz begrenzen, nicht benötigte Funktionen wie öffentliche Wikis oder Swagger UI deaktivieren und GitLab hinter einem WAF oder Reverse Proxy mit Ratenbegrenzung platzieren.
  • Überwachen Sie Protokolle und Telemetriedaten auf verdächtige GraphQL-Abfragen, fehlerhaft formatierte Wiki- oder Merge-Request-Inhalte, Anomalien bei der Authentifizierung und den Missbrauch nicht authentifizierter APIs.
  • Härten Sie Authentifizierung und Autorisierung, indem Sie WebAuthn- und MFA-Konfigurationen überprüfen, den Zugriff nach dem Prinzip der geringsten Rechte erzwingen und die Berechtigungen von Benutzer- und Dienstkonten regelmäßig kontrollieren.
  • Implementieren Sie Schutzmaßnahmen auf Anwendungsebene, etwa Content-Security-Policy-(CSP-)Header und eine strikte Eingabevalidierung in benutzerdefinierten Integrationen, Webhooks und Erweiterungen.
  • Verbessern Sie die Widerstandsfähigkeit gegen DoS-Angriffe, indem Sie eine Drosselung von Anfragen, Verbindungslimits und eine Überwachung der Ressourcen erzwingen, um erste Anzeichen einer Erschöpfung von Threads oder Ressourcen zu erkennen.
  • Überprüfen Sie Sicherheitskontrollen kontinuierlich durch regelmäßige Tests, Detection Engineering und die Simulation von XSS-, API-Missbrauchs- und Authentifizierungsumgehungsszenarien.

Zusammen verringern diese Maßnahmen die betrieblichen Risiken und erhalten gleichzeitig die Zuverlässigkeit der Dienste.

Die wachsende Angriffsfläche der Software-Lieferkette

Die GitLab-Sicherheitsmeldung spiegelt ein breiteres Muster in modernen DevOps-Umgebungen wider: Je funktionsreicher und stärker vernetzt Plattformen werden, desto attraktivere Ziele sind sie auch für Angreifer, die Software-Lieferketten stören wollen. 

Probleme wie XSS in Funktionen für die Zusammenarbeit, Schwachstellen für Denial-of-Service-Angriffe in APIs und Fehler in Authentifizierungsabläufen verdeutlichen, wie Komplexität die Angriffsfläche vergrößern kann, wenn ihr nicht ebenso strenge Sicherheitskontrollen gegenüberstehen.  

In ihrer Gesamtheit verdeutlichen diese Risiken, wie wichtig es ist, über einzelne Schwachstellen hinauszublicken und die Sicherheit der gesamten Software-Lieferkette für moderne DevOps-Umgebungen zu bewerten.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.