Die Entwicklungsplattform Software hat am 10. September 2026 einen wichtigen Patch für seine Community- und Enterprise-Editionen bereitgestellt. Ein Path-Traversal-Fehler ermöglicht es jedem nicht authentifizierten Angreifer um alle Dateien von einem Server über eine einfache HTTP-Anfrage zu lesen. Die US-amerikanische Cybersecurity Agency (CISA) forderte angesichts von Ausbeutungsversuchen Abhilfe innerhalb von vier Tagen wurde nur sechs Stunden nach der Veröffentlichung des Patches entdeckt.
Wie gefährdet eine einfache Anfrage das gesamte System?
Der Fehler liegt in der Commits-API (der Schnittstelle, die Codeübermittlungen verwaltet). Durch Ausnutzung eines Eindämmungsdefekts Pfade kann ein Angreifer den Server durchsuchen.
Eine einfache POST-Anfrage reicht aus. Zugriff auf GitLab-Instanzen Anschließend werden Passwörter, Geheimnisse der kontinuierlichen Integration und Quellcodes offengelegt. Dies zeigt ein besorgniserregendes Maß an Vernachlässigung auf einem Tool, das die Festung der Entwickler sein soll.
Dies ist eine echte Katastrophe für CI/CD-Pipelines (Software-Automatisierungsprozesse). Diese kritische Sicherheitslücke ermöglicht es Ihnen, Basen völlig diskret zu infiltrieren. KI-Agenten, die dringend zur Unterstützung beim Code benötigt werden, erben die Rechte dieser Umgebungen. Ein absoluter Segen für Piratengruppen bösartig.
Welche Versionen sind betroffen und welche Maßnahmen sind zu ergreifen?
Die Auswirkungen beschränken sich glücklicherweise auf selbst gehostete Instanzen. Cloud-Versionen, die direkt vom Herausgeber verwaltet werden, entgehen diesem technischen Desaster. Wenn es um Web-Sicherheit gehtbleibt die Ausführungsgeschwindigkeit die einzig praktikable Option gegen Angreifer. Um die Möbel zu retten, muss schnell gehandelt werden.
- Versionen 18.7 bis einschließlich 19.1.7.
- Versionen 19.2 bis einschließlich 19.2.5.
- Versionen 19.3 und 19.3.1.
Administratoren müssen auf die korrigierten Versionen umsteigen (19.3.2, 19.2.6 oder 19.1.8). Das gnadenlose Gespenst der Cyberkriminalität überwiegt gegenüber veralteten Servern.
Protokolle erfordern eine sorgfältige Prüfung auf alle Anfragen, die den Parameter „file.Path“ enthalten. Das Interventionsfenster Für Nachzügler scheint es bereits geschlossen zu sein.
Warum offenbart dieser Fehler ein tieferes Problem?
Dies ist keineswegs ein Einzelfall oder ein vorübergehender Vorfall. Dies ist der zweite große Fehler dieses Kalibers in nur drei Jahren. Der Kern der Software-Engine weist eindeutig einen anhaltenden strukturellen Defekt auf bei der Verwaltung externer Dateien. Es kommen immer wieder Patches, aber die grundlegende Architektur gerät immer ins Wanken.

Darüber hinaus gibt es mit diesem Notfall-Patch eine weitere schwerwiegende Sicherheitslücke (CVE-2026-87719). Es wirkt sich direkt auf die unsichere Deserialisierung aus (anfällige Datenkonvertierung). Die Dringlichkeit ist daher absolut.
IT-Teams können sich definitiv nicht mehr den Luxus leisten, Wartungsarbeiten aufzuschieben bis nächstes Wochenende.
Häufig gestellte Fragen (FAQ)
Welche Server sind von diesem Fehler betroffen?
Nur selbst gehostete Instanzen der Community- und Enterprise-Editionen. Kunden des direkt vom Herausgeber verwalteten Cloud-Angebots sind von dieser Sicherheitslücke nicht betroffen.
Woher weiß ich, ob mein Server kompromittiert wurde?
Verteidiger sollten HTTP-Zugriffsprotokolle analysieren. Das Vorhandensein verdächtiger POST-Anfragen, die auf die Commits-API mit dem Pfadparameter „file.Path“ abzielen, weist auf einen eindeutigen Einbruchsversuch hin und fordert eine sofortige Reaktion.