CVE-2021-22175

CRITICAL CVSS 3.1: 9,8 EPSS 66.2% ACTIVE EXPLOIT
Обновлено 18 февраля 2026
GitLab

Уязвимость из каталога CISA KEV — активно эксплуатируется

Эта уязвимость активно используется злоумышленниками. Необходимо принять меры как можно скорее.

Срок устранения: 11 марта 2026

Параметр Значение
CVSS 9,8 (CRITICAL)
Уязвимые версии 10.5.0 — 13.8.4
Устранено в версии 13.6.7
Тип уязвимости CWE-918 (Подделка запросов на стороне сервера (SSRF))
Поставщик GitLab
Публичный эксплойт Да

Когда запросы к внутренней сети для веб-перехватчиков включены, уязвимость подделки запросов на стороне сервера в GitLab, затрагивающая все версии, начиная с 10.5, может быть использована неаутентифицированным злоумышленником даже на экземпляре GitLab, где регистрация отключена.

Показать оригинальное описание (EN)

When requests to the internal network for webhooks are enabled, a server-side request forgery vulnerability in GitLab affecting all versions starting from 10.5 was possible to exploit for an unauthenticated attacker even on a GitLab instance where registration is disabled

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v3.1

Уязвимые продукты 6

Конфигурация От (включительно) До (исключительно)
Gitlab Gitlab
cpe:2.3:a:gitlab:gitlab:*:*:*:*:community:*:*:*
10.5.0 13.6.7
Gitlab Gitlab
cpe:2.3:a:gitlab:gitlab:*:*:*:*:enterprise:*:*:*
10.5.0 13.6.7
Gitlab Gitlab
cpe:2.3:a:gitlab:gitlab:*:*:*:*:community:*:*:*
13.7.0 13.7.7
Gitlab Gitlab
cpe:2.3:a:gitlab:gitlab:*:*:*:*:enterprise:*:*:*
13.7.0 13.7.7
Gitlab Gitlab
cpe:2.3:a:gitlab:gitlab:*:*:*:*:community:*:*:*
13.8.0 13.8.4
Gitlab Gitlab
cpe:2.3:a:gitlab:gitlab:*:*:*:*:enterprise:*:*:*
13.8.0 13.8.4