מקור: The Hacker News

חוקר האבטחה יוהאנג וו מ-depthfirst פרסם קוד הוכחת היתכנות לניצול פגיעות מסוג ביצוע קוד מרחוק בשרתי GitLab בגרסה 18.11.3 המנוהלים באופן עצמאי. הפגיעות מאפשרת למשתמשים מאומתים בעלי הרשאות רגילות להריץ פקודות תחת המשתמש git על השרת, מבלי צורך בהרשאות מנהל מערכת, גישה לרצי CI או אינטראקציה מצד הקורבן. התקיפה מבוצעת על ידי העלאת שני קבצי Jupyter notebooks מעובדים וביצוע פעולת השוואת גרסאות (diff) ביניהם. מדובר בחשיפה משמעותית הדורשת מנהלי מערכות לעדכן את גרסאות השרת בהקדם האפשרי כדי למנוע ניצול אפשרי של הפרצה המדוברת בסביבות עבודה רגישות.
