CRITICAL🚩 CISA KEV⚡ EXPLOIT🇬🇧 English

CVE-2021-22205

RCE w GitLab CE/EE poprzez nieprawidłową walidację plików obrazów

CVSS 10.0v3.1pub. 2021-04-23upd. 2026-08-06

Podatność w GitLab CE/EE (od wersji 11.9) umożliwia zdalnemu, nieuwierzytelnionemu atakującemu wykonanie dowolnych poleceń na serwerze. Krytyczny poziom zagrożenia wynika z braku wymaganego uwierzytelnienia oraz pełnego zakresu kompromitacji systemu.

Pokaż oryginał (EN)

An issue has been discovered in GitLab CE/EE affecting all versions starting from 11.9. GitLab was not properly validating image files that were passed to a file parser which resulted in a remote command execution.

🤖 Analiza AI
Jak działa

GitLab nieprawidłowo walidował pliki graficzne przekazywane do parsera plików. Atakujący mógł dostarczyć spreparowany plik obrazu zawierający złośliwy payload, który był następnie przetwarzany przez parser bez odpowiedniej sanityzacji danych wejściowych. Skutkowało to wykonaniem osadzonych poleceń systemowych po stronie serwera (RCE). Podatność jest klasyfikowana jako CWE-94 (code injection) i nie wymaga żadnej interakcji użytkownika ani posiadania konta w systemie.

Skutki

Atakujący może przejąć pełną kontrolę nad serwerem GitLab — uzyskać dostęp do poufnych danych repozytoriów, modyfikować kod źródłowy oraz wykonywać dowolne polecenia systemowe, co może prowadzić do lateral movement w sieci wewnętrznej.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Szczegółowe informacje o wersjach zawierających poprawkę dostępne są w oficjalnym repozytorium GitLab pod adresem gitlab.com/gitlab-org/cves oraz w zgłoszeniu issues/327121.

Kogo dotyczy

GitLab CE oraz EE w wersjach począwszy od 11.9

Uwagi

Publicznie dostępne są exploity proof-of-concept (Packet Storm: GitLab Unauthenticated Remote ExifTool Command Injection oraz GitLab 13.10.2 Remote Code Execution). Podatność figuruje w katalogu CISA KEV jako aktywnie exploitowana.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
  • GitLab

    APP
    Gitlab
    11.9.0 – 13.8.8 (bez)13.9.0 – 13.9.6 (bez)13.10.0 – 13.10.3 (bez)

CISA KEV — szczegółyi

Dostawcai
GitLab
Produkti
Community and Enterprise Editions
Data dodania do KEVi
3 listopada 2021
Termin remediation (USA)i
17 listopada 2021(po terminie)
Ransomwarei
Aktywne kampanie ransomware używają tej podatności
Wymagana akcja (CISA)i

Zastosuj aktualizacje zgodnie z instrukcjami producenta.

tłumaczenie AI
Pokaż oryginał (EN)

Apply updates per vendor instructions.

Opis CISAi

Edycje GitHub Community i Enterprise, które wykorzystują możliwość przesyłania obrazów za pośrednictwem GitLab Workhorse, są podatne na zdalne wykonanie kodu. Workhorse przekazuje rozszerzenia plików obrazów do ExifTool, który nieprawidłowo sprawdza poprawność plików obrazów.

tłumaczenie AI
Pokaż oryginał (EN)

GitHub Community and Enterprise Editions that utilize the ability to upload images through GitLab Workhorse are vulnerable to remote code execution. Workhorse passes image file extensions through ExifTool, which improperly validates the image files.

🔴
NATYCHMIASTOWE DZIAŁANIE
Aktywnie wykorzystywane w atakach (CISA KEV). Załataj jak najszybciej.
☠️WYKORZYSTYWANE W RANSOMWARECISA DEADLINE: 17 listopada 2021
Tagi
CI/CD
CWE
Referencje

Powiązane podatności

CVE-2023-7028CRITICAL10.0⚠ KEVPL ✓ten sam produkt

GitLab: Przejęcie konta przez reset hasła na niezweryfikowany e-mail

CVE-2026-19478CRITICAL9.4ten sam produkt

GitLab has remediated an issue in GitLab CE/EE affecting all versions from 18.2 before 18.11.11, 19.0 before 1...

CVE-2024-7102CRITICAL9.6PL ✓ten sam produkt

GitLab CE/EE: uruchomienie pipeline jako inny użytkownik (privilege escalation)

CVE-2024-9164CRITICAL9.6PL ✓ten sam produkt

GitLab EE: uruchamianie pipeline CI/CD na dowolnych gałęziach bez autoryzacji

CVE-2024-6678CRITICAL9.9PL ✓ten sam produkt

GitLab CE/EE — uruchomienie pipeline jako dowolny użytkownik (CWE-290)