Kritikus GitLab-sérülékenység

Editors' Pick

CVE-2026-85706 egy maximális, 10,0-s CVSS-besorolású GitLab-sérülékenység, amelyet már aktívan kihasználnak. A path traversal hiba a repository commits API-t érinti, és bizonyos feltételek mellett egy támadó hitelesítés nélkül, egyetlen HTTP-kéréssel tetszőleges fájlokat olvashat ki a self-managed GitLab szerverről. A kihasználáshoz legalább egy nyilvános projektnek léteznie kell az adott példányon. 

A probléma azért különösen súlyos, mert a GitLab rendszerint érzékeny fejlesztési és üzemeltetési adatok közelében működik. A támadó megszerezhet például adatbázis-hitelesítő adatokat, SSH-kulcsokat, deploy tokeneket, CI/CD konfigurációs fájlokat, amelyekkel a GitLabon túli infrastruktúrába is továbbléphet. Az internetes tömeges keresés jeleit már szeptember 11-én észlelték, a CISA pedig ugyanezen a napon felvette a hibát a Known Exploited Vulnerabilities katalógusába. 

Az érintett GitLab CE és EE verziók a 18.7-től 19.1.7-ig, 19.2.0–19.2.5 és 19.3.0–19.3.1 kiadások. A javított verziók 19.1.8, 19.2.6 és 19.3.2; a frissítést normál patchciklustól függetlenül sürgősen telepíteni kell. A GitLab.com már javított, a GitLab Dedicated ügyfeleknek pedig nincs külön teendőjük. 

Mivel a kihasználás már folyamatban van, a frissítés önmagában nem elegendő. A naplókban érdemes a commits API felé küldött gyanús POST-kéréseket, különösen a file.path paraméter használatát keresni. Feltételezett kompromittálásnál a GitLab által elérhető adatbázis-jelszavakat, SSH-kulcsokat, deploy tokeneket és CI/CD secret értékeket kompromittáltnak kell tekinteni és cserélni. Ha az azonnali frissítés nem lehetséges, az internetes hozzáférést ideiglenesen megbízható IP-tartományokra célszerű korlátozni. 

FORRÁS