Freitag · 21.08.2026 Ausgabe 4543 RSS
Nachrichten Cybersicherheit täglich
CVE-2026-6896

8,7 HIGH CVSS Basis-Score
Beschreibung

Betroffen ist die Enterprise Edition von GitLab. Dort wurden von Benutzern eingegebene Inhalte nicht ausreichend gefiltert bzw. bereinigt, sodass sich unter bestimmten Voraussetzungen Skriptcode einschleusen ließ. Ausnutzen konnte das ein angemeldeter Benutzer, der über Developer-Berechtigungen in einem Projekt verfügt – also kein Außenstehender, sondern ein Konto mit regulärem, aber begrenztem Zugriff. Ruft anschließend eine andere Person die manipulierten Inhalte in der Weboberfläche auf, wird der eingeschleuste Code in deren Browsersitzung ausgeführt. Damit kann der Angreifer im Namen des Opfers handeln, dessen Sitzung missbrauchen oder angezeigte Inhalte verändern und so an Informationen gelangen, auf die er selbst keinen Zugriff hätte. Besonders folgenreich ist das, wenn das Opfer über höhere Rechte verfügt als der Angreifer, etwa als Maintainer oder Administrator einer GitLab-Instanz.

Erwähnt in

Artikel und Wochenreports, die diese Schwachstelle behandeln