Исследователи кибербезопасности предупреждают о критической уязвимости с возможностью удаленного выполнения кода (RCE) в веб-интерфейсе GitLab, которая была обнаружена и активно эксплуатируется в атаках, в результате чего большое количество инсталляций GitLab с доступом через интернет, могут быть компрометированы. Отслеживаемая как CVE-2021-22205 проблема связана с неправильной проверкой пользовательских изображений, что приводит к открытию возможности удаленного выполнения произвольного кода злоумышленниками. Уязвимость затрагивает все версии, начиная с 11.9, патч был выпущен GitLab 14 апреля 2021 года в версиях 13.8.8, 13.9.6 и 13.10.3. В одной из реальных атак, подробно описанных HN Security в прошлом месяце, на принадлежащем неназванному клиенту сервере GitLab были зарегистрированы две учетные записи пользователей с правами администратора, которые использовали вышеупомянутый баг для загрузки вредоносного кода, приводящего к удаленному выполнению произвольных команд, включая получен