No dia 12 de junho de 2025, o GitLab lançou atualizações para corrigir vulnerabilidades graves que permitiam a tomada de contas e injeção de comandos maliciosos em pipelines CI/CD. As versões corri...
No dia 12 de junho de 2025, o GitLab lançou atualizações para corrigir vulnerabilidades graves que permitiam a tomada de contas e injeção de comandos maliciosos em pipelines CI/CD. As versões corrigidas são GitLab Community e Enterprise 18.0.2, 17.11.4 e 17.10.8. A atualização é especialmente importante para ambientes self-managed.
O GitLab é uma plataforma DevSecOps que oferece ferramentas para colaboração em código, integração contínua e entrega contínua (CI/CD). É amplamente utilizado para gerenciar projetos de software e automatizar processos de desenvolvimento.
O GitLab opera com um sistema de controle de versão e automação de pipelines, permitindo que os desenvolvedores integrem suas mudanças de forma contínua e realizem entregas de software de maneira eficiente. No entanto, falhas de segurança podem comprometer esse funcionamento.
As vulnerabilidades corrigidas no GitLab incluem:
Se você utiliza o GitLab self-hosted, atualize imediatamente para uma das versões corrigidas (18.0.2, 17.11.4 ou 17.10.8). Além disso, considere as seguintes ações:
As falhas recentemente corrigidas no GitLab ressaltam a importância de manter boas práticas de segurança, como revisar permissões de acesso e monitorar ações suspeitas. A atualização regular e a conscientização sobre as ameaças são essenciais para proteger seu ambiente DevSecOps.
As versões corrigidas são GitLab Community e Enterprise 18.0.2, 17.11.4 e 17.10.8.
Um ataque de injeção de comandos CI/CD ocorre quando um invasor consegue inserir comandos maliciosos em um pipeline, potencialmente comprometendo a integridade do software e dos dados.
Você pode monitorar logs e buscar por atividades incomuns, como acessos não autorizados ou execuções de comandos inesperados nos pipelines.
Se deseja reforçar a segurança na sua empresa com especialistas, conheça os serviços da LC SEC. Proteja seu ambiente DevSecOps com quem entende.