Zum Inhalt springen
← Zurück zum Cyberlagebild
Zuletzt aktualisiert 15.09.2026 22:52

CVE-2026-61559

CVSS 9.62 Quellen

Beschreibung

@zereight/mcp-gitlab ist ein Model Context Protocol Server für GitLab. Ab Version 0.0.1 und vor Version 2.1.27 liest der Server beim Setzen der Umgebungsvariablen `ENABLE DYNAMIC API URL=true` den `X-GitLab-API-URL` HTTP-Request-Header und verwendet ihn als Basis-URL für alle ausgehenden GitLab API-Aufrufe, die innerhalb dieser Request ausgeführt werden. Der Server validiert, dass der Wert eine gut gebildete URL ist (`neue URL(dynamicApiUrl)`), wendet jedoch keine Erlaubnisliste oder Hostnameneinschränkung an. Der Server fügt dann das "Private-Token" des Opfers an jeden ausgehenden Abruf an, der die umgeleitete URL verwendet. Jeder Anrufer, der den HTTP-Transport erreichen kann, kann `X-GitLab-API-URL` auf einen angreifergesteuerten Host setzen. Der nächste GitLab-API-Aufruf, den der Server durchführt, liefert den Token des Opfers an diesen Host. Version 2.1.27 enthält einen Patch.

Hersteller
Produkt@zereight/mcp-gitlab
Produktfamilienpm
Betroffene Versionen>= 0.0.1, < 2.1.27
Behobene Versionen2.1.27

Quellen & weiterführende Informationen

Hier werden ausschließlich tatsächlich zu dieser Schwachstelle gespeicherte Quellenbelege angezeigt.

Was ist zur Behebung zu tun?

Auf eine behobene Version aktualisieren: 2.1.27.

PrioritätRot
EinordnungSofort behandeln: kritisch oder aktiv ausgenutzt/KEV-relevant.

Empfohlene Schritte

  • Betroffene Systeme identifizieren: @zereight/mcp-gitlab.
  • Exposition prüfen: Internet-Erreichbarkeit, Admin-Oberflächen, VPN, Mail- oder Webdienste.
  • Update/Rollout auf behobene Version vorbereiten und priorisiert einspielen.
  • Nacharbeiten dokumentieren: betroffene Assets, Maßnahme, Zeitpunkt, Restrestrisiko.

Übergangsmaßnahmen

  • Zugriff auf betroffene Dienste auf vertrauenswürdige Netze einschränken.
  • WAF/IDS/EDR-Regeln und Hersteller-IOCs aktivieren, sofern verfügbar.
  • Nicht benötigte Funktionen, Plugins oder Dienste temporär deaktivieren.