प्लेटफ़ॉर्म
gitlab
घटक
gitlab-jira-connect
में ठीक किया गया
18.8.7
18.9.3
18.10.1
CVE-2026-2370 GitLab CE/EE में एक समस्या है जो Jira Connect इंस्टॉलेशन को प्रभावित करती है। एक प्रमाणित उपयोगकर्ता न्यूनतम कार्यक्षेत्र अनुमतियों के साथ इंस्टॉलेशन क्रेडेंशियल प्राप्त कर सकता है और GitLab ऐप का प्रतिरूपण कर सकता है। यह अनुचित प्राधिकरण जांच के कारण होता है। यह भेद्यता संस्करण 14.3 से 18.8.7, 18.9 से 18.9.3 और 18.10 से पहले 18.10.1 को प्रभावित करती है। संस्करण 18.10.1 में इस समस्या का समाधान किया गया है।
CVE-2026-2370 GitLab CE/EE में Jira Connect इंस्टॉलेशन को प्रभावित करता है, जिसमें 14.3 से 18.8.7 से पहले के संस्करण, 18.9 से 18.9.3 से पहले के संस्करण और 18.10 से 18.10.1 से पहले के संस्करण शामिल हैं। यह भेद्यता अनुचित प्राधिकरण जांच के कारण है। कार्यक्षेत्र में न्यूनतम अनुमतियों वाले प्रमाणित उपयोगकर्ता Jira Connect इंस्टॉलेशन क्रेडेंशियल प्राप्त कर सकते हैं और GitLab एप्लिकेशन के रूप में प्रच्छन्न हो सकते हैं। इससे Jira के भीतर संवेदनशील डेटा तक अनधिकृत पहुंच, कॉन्फ़िगरेशन में हेरफेर या GitLab की ओर से कार्रवाई करने की अनुमति मिल सकती है। इस भेद्यता की गंभीरता को CVSS पैमाने पर 8.1 के रूप में रेट किया गया है, जो एक महत्वपूर्ण जोखिम को दर्शाता है जिसके लिए तत्काल ध्यान देने की आवश्यकता है।
इस भेद्यता का शोषण करने के लिए, उपयोगकर्ता को GitLab में प्रमाणित होना चाहिए और Jira Connect एकीकरण स्थापित किए गए कार्यक्षेत्र में न्यूनतम अनुमतियाँ होनी चाहिए। एक हमलावर इस भेद्यता का उपयोग Jira Connect एप्लिकेशन क्रेडेंशियल प्राप्त करने और फिर उनका उपयोग Jira डेटा तक पहुंचने, कॉन्फ़िगरेशन को संशोधित करने या एप्लिकेशन की ओर से कार्रवाई करने के लिए कर सकता है। शोषण की जटिलता को कम माना जाता है क्योंकि इसके लिए उन्नत तकनीकी कौशल की आवश्यकता नहीं होती है। GitLab के व्यापक संस्करणों को प्रभावित करने और Jira Connect एकीकरण व्यापक रूप से उपयोग किए जाने के कारण शोषण की संभावना अधिक है।
Organizations heavily reliant on GitLab Jira Connect for integration between their GitLab and Jira systems are at significant risk. This includes teams using shared Jira workspaces or those with overly permissive user roles within Jira Connect. Legacy GitLab installations running older versions (prior to 18.10.1) are particularly vulnerable.
• gitlab: Review GitLab audit logs for suspicious activity related to Jira Connect workspace access and credential retrieval. Look for users with limited permissions attempting to access sensitive configuration data.
gitlab-rails runner 'puts AuditEvent.where(action: 'read_connection').count'• linux / server: Monitor system logs for unusual processes or connections related to the GitLab Jira Connect service. Use lsof or ss to identify any unexpected network activity.
lsof -i :8080 | grep jira• generic web: Check GitLab instance configuration files for any signs of unauthorized modifications or suspicious entries related to Jira Connect credentials.
• database (postgresql): Query the GitLab database for unusual access patterns or modifications to Jira Connect configuration tables. Use psql to inspect the database.
psql -U postgres -c "SELECT * FROM jira_connect_connections;"disclosure
एक्सप्लॉइट स्थिति
EPSS
0.01% (1% शतमक)
CISA SSVC
CVSS वेक्टर
इस जोखिम को कम करने के लिए, GitLab 18.10.1 या बाद के संस्करण में अपग्रेड करने की पुरजोर अनुशंसा की जाती है। यदि आप 18.8.7 से पहले के संस्करण का उपयोग कर रहे हैं, तो 18.8.7 या बाद के संस्करण में अपग्रेड करें। यदि आप 18.9 का उपयोग कर रहे हैं, तो 18.9.3 या बाद के संस्करण में अपग्रेड करें। अपग्रेड इस भेद्यता के शोषण को सक्षम करने वाली प्राधिकरण त्रुटि को ठीक करता है। अपग्रेड से पहले हुई किसी भी संदिग्ध गतिविधि का पता लगाने के लिए Jira Connect ऑडिट लॉग की जांच करें। इसके अतिरिक्त, न्यूनतम विशेषाधिकार के सिद्धांत को लागू करने के लिए कार्यक्षेत्र में उपयोगकर्ता अनुमतियों की समीक्षा करें। विस्तृत अपग्रेड निर्देशों के लिए GitLab के आधिकारिक दस्तावेज़ देखें।
Actualice GitLab a la versión 18.8.7, 18.9.3 o 18.10.1, o a una versión posterior. Esto corrige la vulnerabilidad de manejo incorrecto de parámetros en las instalaciones de Jira Connect.
भेद्यता विश्लेषण और गंभीर अलर्ट सीधे आपके ईमेल में।
भेद्य संस्करण GitLab CE/EE के 14.3 से 18.8.7 से पहले के संस्करण, 18.9 से 18.9.3 से पहले के संस्करण और 18.10 से 18.10.1 से पहले के संस्करण हैं।
आप जिस GitLab संस्करण का उपयोग कर रहे हैं, उसकी जांच करें। यदि यह भेद्य सीमा के भीतर है, तो अपग्रेड करना आवश्यक है।
यदि आप तुरंत अपग्रेड नहीं कर सकते हैं, तो Jira Connect एकीकरण तक पहुंच को प्रतिबंधित करने और संदिग्ध गतिविधि के लिए ऑडिट लॉग की निगरानी करने पर विचार करें।
GitLab भेद्यता स्कैनिंग उपकरण प्रदान करता है जो आपके इंस्टॉलेशन में इस भेद्यता की पहचान करने में मदद कर सकता है।
आप GitLab सुरक्षा सलाहकार में इस भेद्यता के बारे में अधिक जानकारी पा सकते हैं: [Link to GitLab Security Advisory]
अपनी डिपेंडेंसी फ़ाइल अपलोड करें और तुरंत जानें कि यह CVE और अन्य आपको प्रभावित करती हैं या नहीं।