GitLab CE/EE の複数のバージョンにおいて、整数オーバーフローの脆弱性が確認された。この脆弱性は、認証済みのユーザーが CI/CD の構成設定(CI/CD configuration)において、特定の細工が施された正規表現をコンパイルする際に発生する。CVSS スコアは 9.9 と極めて高く設定されており、攻撃者がこの脆弱性を悪用することで、GitLab サーバー上で任意のコードを実行できる可能性がある。広範な開発環境で利用されているプラットフォームであるため、組織のコード資産やビルドプロセス全体が危険にさらされる重大なリスクがある。
対象ソフト
GitLab は、Git リポジトリの管理を中心に CI/CD パイプラインなどの開発工程を統合管理する DevSecOps プラットフォームである。多くの企業の開発部門でソースコード管理やビルド自動化に利用されている。
影響
攻撃に成功した場合、認証済みのユーザーによって GitLab サーバー上で任意のコードを実行される可能性がある。これにより、機密情報の窃取、プログラムの改ざん、あるいはシステム全体の制御権奪取を招く恐れがある。
対応策
影響を受けるバージョンを、19.2.7、19.3.3、または 19.4.1 以降の修正済みバージョンへアップデートする。