News aus aller Welt
Start
Technik · 25.09.2026 12:11

Schadcode-Attacken möglich: Angreifer können Gitlab-Instanzen kapern

Kurz: Gitlab hat kritische Sicherheitslücken geschlossen, die Angreifern die Ausführung von Schadcode auf Servern und in Browsern ermöglichen. Admins sollten handeln.

Ein schwerwiegendes Sicherheitsrisiko für Gitlab-Umgebungen

In der Welt der Softwareentwicklung schlagen die jüngsten Sicherheitsmeldungen von Gitlab hohe Wellen. Wie aus aktuellen Berichten hervorgeht, wurde eine Reihe von Schwachstellen in der weit verbreiteten Quellcodeverwaltungssoftware identifiziert, die es Angreifern ermöglichen könnten, die Kontrolle über betroffene Instanzen zu erlangen. Die Situation betrifft sowohl die Community Edition (CE) als auch die Enterprise Edition (EE) von Gitlab. Der Kern des Problems liegt darin, dass es Unbefugten gelingen kann, Schadcode direkt auf Gitlab-Servern einzuschleusen und dort zur Ausführung zu bringen. Da Gitlab weltweit und auch in Deutschland in tausenden Unternehmen und Organisationen als zentrales Werkzeug für die Softwareentwicklung und Versionsverwaltung eingesetzt wird, ist die potenzielle Angriffsfläche enorm groß. IT-Administratoren sind dazu aufgerufen, ihre selbst gehosteten Systeme umgehend einer Prüfung zu unterziehen und die bereitgestellten Sicherheitsupdates einzuspielen, um den Schutz der sensiblen Quellcodes und der darauf basierenden Infrastrukturen zu gewährleisten.

Technische Details zu den kritischen Sicherheitslücken

Besondere Aufmerksamkeit gilt zwei spezifischen Schwachstellen, die unter den Identifikatoren CVE-2026-93577 und CVE-2026-89078 geführt werden. Diese wurden von den Sicherheitsexperten als kritisch eingestuft und erreichen auf der Common Vulnerability Scoring System (CVSS)-Skala einen äußerst besorgniserregenden Wert von 9,9. Die technische Ursache für diese Sicherheitslücken ist in beiden Fällen die Verarbeitung von speziell präparierten regulären Ausdrücken. Sobald ein Angreifer solche Ausdrücke an einen anfälligen Gitlab-Server übermittelt, kann dies zur Ausführung von beliebigem Code führen. Die zugrunde liegenden Mechanismen unterscheiden sich jedoch: Während die eine Lücke auf einem sogenannten "Double Free"-Fehler basiert, bei dem der Speicher doppelt freigegeben wird, resultiert die andere aus einem Integer-Überlauf. Beide Schwachstellen erfordern für ihre erfolgreiche Ausnutzung zwar eine vorherige Authentifizierung am System, doch gerade in Umgebungen mit offener Registrierung stellt diese Hürde für versierte Angreifer in der Praxis oft kein unüberwindbares Hindernis dar.

Der Hintergrund der Sicherheitsbedrohung

Die Entdeckung dieser Sicherheitslücken reiht sich in eine Historie von Angriffen auf Gitlab-Infrastrukturen ein. In der Vergangenheit haben Cyberkriminelle immer wieder ein gesteigertes Interesse an der Infiltration solcher Systeme gezeigt, da sie dort nicht nur auf wertvollen Quellcode, sondern oft auch auf Zugangsdaten, CI/CD-Pipelines und andere sensible Informationen zugreifen können. Die aktuelle Situation verdeutlicht, wie komplex die Absicherung moderner Software-Plattformen ist, die eine Vielzahl an Funktionen und Schnittstellen bereitstellen. Dass die Ursachen der kritischen Lücken in grundlegenden Speicherverwaltungs- und Berechnungsfehlern liegen, unterstreicht die Notwendigkeit einer kontinuierlichen Sicherheitsüberprüfung des Quellcodes. Die Tatsache, dass Gitlab nun insgesamt elf Sicherheitslücken gleichzeitig adressiert hat, zeigt das Ausmaß der notwendigen Wartungsarbeiten. Neben den beiden kritischen Schwachstellen wurden zwei weitere Lücken mit hohem Schweregrad, fünf mit mittlerem und zwei mit niedrigem Schweregrad behoben, was den administrativen Aufwand für die IT-Abteilungen in den betroffenen Unternehmen erheblich steigert.

Die Akteure und betroffene Systeme

Von der aktuellen Bedrohungslage sind primär Administratoren und Nutzer von selbst gehosteten Gitlab-Instanzen betroffen. Diese Personen tragen die Verantwortung dafür, dass die Sicherheitsupdates zeitnah auf den Servern installiert werden. Der Anbieter Gitlab selbst hat bereits reagiert und die entsprechenden Patches für die Community- und Enterprise-Editionen zur Verfügung gestellt. Nutzer, die auf die SaaS-Lösungen des Anbieters setzen, namentlich Gitlab.com oder Gitlab Dedicated, sind von den notwendigen manuellen Schritten ausgenommen, da der Anbieter diese Plattformen bereits zentral aktualisiert hat. Die Sicherheitsforscher und Entwickler bei Gitlab fungieren hier als die entscheidenden Akteure, die die Lücken identifiziert, analysiert und die notwendigen Korrekturen programmiert haben. Die Anwendergemeinschaft ist nun gefordert, diese Arbeit durch die Implementierung der Updates in die eigene Infrastruktur zu vollenden. Da in Deutschland tausende solcher Systeme betrieben werden, ist die Relevanz für den hiesigen IT-Sektor besonders hoch.

Einordnung der Sicherheitslage

Einzuordnen ist die aktuelle Situation als ein ernstzunehmendes Warnsignal für alle Betreiber von Gitlab-Instanzen. Auch wenn den Berichten zufolge bisher keine konkreten Fälle einer aktiven Ausnutzung der elf Sicherheitslücken bekannt sind, darf dies nicht als Entwarnung missverstanden werden. Die hohe CVSS-Bewertung von 9,9 verdeutlicht das enorme Schadenspotenzial, das von den Schwachstellen ausgeht. Ein besonderes Augenmerk verdient zudem die Schwachstelle CVE-2026-84739, die es mittels Cross-site Scripting (XSS) ermöglicht, Javascript-Code im Browser anderer Nutzer auszuführen. Dies erweitert das Bedrohungsszenario von der reinen Server-Infrastruktur hin zu den Endgeräten der Entwickler und Administratoren. Den Berichten zufolge ist die Kombination aus der leichten Erreichbarkeit vieler Instanzen und der Schwere der Lücken ein kritischer Faktor. Die Sicherheitslage ist daher als hochgradig volatil einzustufen, da die Veröffentlichung der Details zu den Lücken nun auch weniger versierten Angreifern als Vorlage für eigene Versuche dienen könnte, die Systeme zu kompromittieren.

Offene Fragen und Unsicherheiten

Der vorliegende Quelltext lässt einige Fragen offen, die für die betroffenen Administratoren von Bedeutung sein könnten. So wird nicht explizit ausgeführt, welche spezifischen Angriffsszenarien jenseits der theoretischen Codeausführung denkbar sind, etwa in Bezug auf die Exfiltration von Daten oder die Manipulation von Software-Builds. Auch bleibt unklar, wie viele der weltweit betriebenen Instanzen tatsächlich für eine offene Registrierung konfiguriert sind, was die tatsächliche Angriffsfläche weiter eingrenzen würde. Des Weiteren fehlen Informationen darüber, ob es Anzeichen für eine Vorab-Entdeckung der Lücken durch Dritte gab, bevor der offizielle Patch veröffentlicht wurde. Die Frage, wie lange die Schwachstellen bereits im Code existierten, bevor sie durch die Sicherheitsanalysen von Gitlab gefunden wurden, wird im Bericht nicht beantwortet. Diese Lücken im Wissen über die Historie der Schwachstellen erschweren eine abschließende forensische Bewertung, ob in der Vergangenheit bereits unbemerkt Zugriffe auf betroffene Systeme stattgefunden haben könnten.

Wie es mit der Sicherheit weitergeht

Für Administratoren ist der Fahrplan klar definiert: Die Installation der bereitgestellten Sicherheitsupdates ist unumgänglich. Als sicher gelten ab sofort alle CE- und EE-Versionen ab den Releases 19.4.1, 19.3.3 und 19.2.7. Wer eine ältere Version betreibt, muss zwingend auf eine dieser Versionen oder eine neuere aktualisieren. Da die Sicherheitslücken bereits öffentlich bekannt sind, ist damit zu rechnen, dass automatisierte Scans durch Angreifer zunehmen werden, um verwundbare Instanzen im Internet aufzuspüren. Es ist daher davon auszugehen, dass in den kommenden Tagen und Wochen eine erhöhte Aktivität in Bezug auf Angriffsversuche auf Gitlab-Server zu verzeichnen sein wird. Die IT-Sicherheitsverantwortlichen sollten den Update-Prozess priorisieren und nach der Installation der Patches die Systemprotokolle auf ungewöhnliche Aktivitäten prüfen, um sicherzustellen, dass keine Kompromittierung stattgefunden hat. Die Entwicklung der Sicherheitsupdates durch Gitlab markiert zwar den Abschluss der akuten Gefahrenabwehr, doch die kontinuierliche Überwachung der Systeme bleibt eine fortlaufende Aufgabe für die Betreiber.

Quelle: https://www.golem.de/news/schadcode-attacken-moeglich-angreifer-koennen-gitlab-instanzen-kapern-2609-213435.html