BDU:2025-15818 (CVE-2025-12562) — уязвимость интерфейса GraphQL API программной платформы на базе git для совместной работы над кодом GitLab

По данным БДУ ФСТЭК России, по состоянию на 15.12.2025.

Высокий — 7.5/10 Устранена

Уязвимость интерфейса GraphQL API программной платформы на базе git для совместной работы над кодом GitLab связана с неограниченным распределением ресурсов. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, обойти ограничения безопасности и вызвать отказ в обслуживании путем отправки специально сформированных запросов

Кого касается и что делать

  • Уязвимое ПО: Gitlab (GitLab) — версии от 18.6 до 18.6.2, от 18.5 до 18.5.4, от 11.10 до 18.4.6
  • Что делать: уязвимость устранена производителем — применить исправления: about.gitlab.com

Сведения об уязвимости

Идентификаторы BDU:2025-15818 · CVE-2025-12562
Уровень опасности Высокий (базовая оценка CVSS 3.1 — 7.5; CVSS 2.0 — 7.8)
Вектор CVSS 3.1 AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
атака по сети, низкая сложность, без прав, без участия пользователя, высокое влияние на доступность
Наименование ФСТЭК Уязвимость интерфейса GraphQL API программной платформы на базе git для совместной работы над кодом GitLab, позволяющая нарушителю обойти ограничения безопасности и вызвать отказ в обслуживании
Даты Опубликована: 15.12.2025 · Обновлена ФСТЭК: 15.12.2025 · Выявлена: 10.12.2025
Статус уязвимости Подтверждена производителем (производитель признал уязвимость)
Наличие эксплойта Данные уточняются
Информация об устранении Уязвимость устранена (исправление выпущено производителем; способ: обновление программного обеспечения)
Тип ошибки CWE-770 — неограниченное распределение ресурсов или дросселирование
Класс уязвимости Уязвимость архитектуры · Способ эксплуатации: исчерпание ресурсов

Уязвимое ПО

  • Gitlab (GitLab) — версии от 18.6 до 18.6.2, от 18.5 до 18.5.4, от 11.10 до 18.4.6 · сетевое программное средство

Возможные меры по устранению уязвимости

Обновление.

Источники

ФСТЭК России
Автор: ФСТЭК России
Аккаунт для добавления уязвимостей с банка данных угроз безопасности информации ФСТЭК России. Не является оф. аккаунтом ФСТЭК России.
Комментарии: