TGViewer
Fsecurity | HH Fsecurity | HH @hellohackingteam · 2.06K subscribers
Post #8134 112

Forwarded from Pentest Notes

Появилось 2 новых RCE в GitLab через regex в CI/CD 🥤

23 сентября GitLab выпустил экстренный патч-релиз (19.2.7 / 19.3.3 / 19.4.1), в котором исправил 2 RCE уязвимости:

➡️ CVE-2026-89078 (CVSS 9.9) - Double-free in regex parser

Авторизованный пользователь может выполнить произвольный код на сервере из-за проблемы двойного освобождения памяти - ошибки, при которой система пытается дважды освободить одну и ту же область памяти. Это происходит при разборе специально созданного регулярного выражения в конфигурации CI/CD.

➡️ CVE-2026-93577 (CVSS 9.9) - Integer overflow in regex compiler

При определенных условиях авторизованный пользователь может выполнить произвольный код на сервере из-за переполнения целого числа при компиляции специально созданного регулярного выражения в конфигурации CI/CD.

Официальный релиз:
https://docs.gitlab.com/releases/patches/patch-release-gitlab-19-4-1-released/

Публичного PoC пока нет, но уверен, скоро появится)

💫 @pentestnotes
More from @hellohackingteam
  1. Oct 4, 2026Как тренируются red team: один день из жизни атакующих на киберполигоне Участие в битве St…
  2. Oct 4, 2026Discord сервер 👆🏻Тут можно пообщаться и найти много полезной информации 🦈
  3. Oct 4, 2026Post #8152
  4. Oct 4, 2026🔗 Ссылка: https://akchhat.gitbook.io/dev/initial-access/pixelcode-attack-+-html-smuggling…
  5. Oct 3, 2026Уязвимости в LXD, Incus, Flatpak, GitLab, Radicle, ядре Linux, WordPress, OpenVPN, NTFS-3G…
  6. Oct 3, 2026Как одно сообщение в чате Twitch привело к выполнению кода на ПК стримера 🔗 Ссылка: https…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →