КиберосноваSGRC

Уязвимости GitLab: CVE, БДУ ФСТЭК и мониторинг

Уязвимости GitLab из реестра БДУ ФСТЭК: 369 записей. CVE, CVSS-оценки и сроки устранения по приказу ФСТЭК №117.

369уязвимостей в БДУ
Данные на этой странице обновляются автоматически на основании реестра БДУ ФСТЭК России и открытых источников (NVD, CISA KEV, FIRST EPSS). Информация носит справочный характер и не заменяет профессиональный анализ уязвимостей в конкретной инфраструктуре. Перед принятием решений по устранению рекомендуем верифицировать данные в первоисточнике и учитывать специфику вашей среды.

Уязвимости GitLab из БДУ ФСТЭК

Показаны уязвимости с подтверждённой эксплуатацией (KEV, EPSS ≥ 10%, exploit). Всего в БДУ: 369.

BDU:2021-05738
Средний
10.0
KEV
EPSS 94%24ч

Уязвимость программной платформы на базе git для совместной работы над кодом GitLab, связанная с недостаточной проверкой входных данных, позволяющая нарушителю выполнить произвольные команды

2021CVE-2021-22205
BDU:2024-00259
Критический
10.0
KEV
EPSS 94%24ч

Уязвимость программной платформы на базе git для совместной работы над кодом GitLab, вызванная возможностью отправки письма с кодом для сброса пароля на неподтверждённые email-адреса, позволяющая нару

2024CVE-2023-7028
BDU:2021-04653
Средний
9.8
KEV
EPSS 66%24ч

Уязвимость программной платформы на базе git для совместной работы над кодом GitLab, связанная с недостаточной проверкой поступающих запросов, позволяющая нарушителю получить доступ к конфиденциальным

2021CVE-2021-22175
BDU:2025-02875
Высокий
7.5
KEV
EPSS 41%7дн

Уязвимость компонента CI Lint API программной платформы на базе git для совместной работы над кодом GitLab, позволяющая нарушителю осуществить SSRF-атаку

2025CVE-2021-39935
BDU:2022-05445
Критический
9.9EPSS 94%24ч

Уязвимость функции импорта из GitHub программной платформы на базе git для совместной работы над кодом GitLab, позволяющая нарушителю выполнить произвольный код

2022CVE-2022-2992
BDU:2021-04661
Средний
8.6EPSS 93%7дн

Уязвимость программной платформы на базе git для совместной работы над кодом GitLab, связанная с недостаточной проверкой поступающих запросов, позволяющая нарушителю получить доступ к конфиденциальным

2021CVE-2021-22214
BDU:2023-02794
Критический
10.0EPSS 92%24ч

Уязвимость программной платформы на базе git для совместной работы над кодом GitLab, связанная с неверным ограничением имени пути к каталогу с ограниченным доступом, позволяющая нарушителю получить не

2023CVE-2023-2825
BDU:2022-05535
Критический
9.9EPSS 90%24ч

Уязвимость программной платформы на базе git для совместной работы над кодом GitLab, связанная с неправильным присвоением разрешений для критичного ресурса, позволяющая нарушителю выполнить произвольн

2022CVE-2022-2185
BDU:2022-01820
Высокий
9.1EPSS 89%24ч

Уязвимость программной платформы для совместной работы над кодом GitLab, связанная с установкой предопределённых (hardcoded) паролей для учётных записей, зарегистрированных с использованием провайдера

2022CVE-2022-1162
BDU:2022-05211
Критический
9.9EPSS 68%24ч

Уязвимость функции импорта из GitHub программной платформы на базе git для совместной работы над кодом GitLab, позволяющая нарушителю выполнить произвольный код

2022CVE-2022-2884

Почему важно отслеживать уязвимости GitLab

GitLab CE/EE — платформа DevOps, содержащая исходный код, CI/CD-пайплайны, секреты и ключи развёртывания. Компрометация GitLab даёт доступ ко всей кодовой базе и инфраструктуре деплоя. Типовые CVE: RCE через обработку Markdown, SSRF через webhook-интеграции, обход авторизации через API. GitLab выпускает ежемесячные security releases. Среди уязвимостей GitLab в БДУ ФСТЭК — 15 с KEV-статусом (подтверждённая эксплуатация). Для организаций, размещающих GitLab on-premise, мониторинг CVE критичен: устаревший GitLab на периметре — прямой вектор проникновения в инфраструктуру разработки.

Сроки устранения по приказу ФСТЭК №117

Приказ ФСТЭК №117 (п. 38) устанавливает сроки устранения уязвимостей в зависимости от уровня критичности. Отсчёт начинается с момента выявления уязвимости в инфраструктуре оператора. Методика КЗИ дополнительно контролирует: уязвимости с опубликованным патчем не должны оставаться неустранёнными более 30 дней (для устройств на периметре) или 90 дней (для внутренних систем).

Критический

CVSS 9.0–10.0

24 часа

Высокий

CVSS 7.0–8.9

7 дней

Средний

CVSS 4.0–6.9

30 дней

Низкий

CVSS 0.1–3.9

Плановое

Полезные ресурсы

Автоматизируйте мониторинг уязвимостей GitLab

SGRC-платформа КиберОснова: синхронизация с БДУ ФСТЭК, расчёт SLA, уведомления.

Уязвимости GitLab — CVE и БДУ ФСТЭК | КиберОснова