Обнаружена очередная уязвимость в инфраструктуре GitLab с максимальным рейтингом серьезности 10.
CVE-2026-85706 — вторая уязвимость, о которой GitLab сообщил менее чем за месяц. Она имеет максимальный уровень серьезности и позволяет злоумышленникам читать произвольные файлы с помощью одного HTTP-запроса. По данным компании, уязвимость типа «path traversal» возникла из-за некорректного ограничения доступа и отсутствия проверки подлинности в API коммитов репозиториев GitLab.
Злоумышленники могут использовать ее «при определенных условиях» для чтения произвольных файлов (учетных данных, секретов и других конфиденциальных данных) на уязвимых серверах GitLab.
Компания устранила уязвимость, затрагивающую GitLab Community Edition (CE) и Enterprise Edition (EE), и рекомендовала клиентам с общедоступными собственными экземплярами GitLab немедленно установить исправления на свои серверы или удалить публичный доступ.
Эксперты отмечают, что уязвимость вызывает беспокойство, поскольку платформа DevSecOps от GitLab используется примерно 50% компаний из списка Fortune 100 и насчитывает более 50 миллионов зарегистрированных пользователей.
«GitLab — это не просто репозиторий исходного кода», — отметил Сафаят Мохамад, директор по консалтингу в Info-Tech Research Group. Во многих предприятиях он интегрирован с конвейерами сборки, процессами развертывания, рабочими процессами безопасности приложений и другими доверенными системами.
В результате несанкционированный доступ к файлам конфигурации, секретам или учетным данным на сервере GitLab может «создать последствия, выходящие далеко за пределы затронутого экземпляра», — сказал он.
Не ждите обычного цикла обновлений
GitLab в последнее время стал излюбленной целью хакеров: в январе компания устранила уязвимость высокого уровня серьезности, которая позволяла злоумышленникам, имея идентификатор учетной записи жертвы, обходить двухфакторную аутентификацию, а в августе исправила критическую уязвимость, которая могла предоставить неаутентифицированным пользователям возможность вносить изменения в репозитории кода или даже полностью удалять их одним HTTP-запросом.
Нынешний баг максимальной серьезности, CVE-2026-85706, был обнаружен в рамках программы Bug Bounty от GitLab на HackerOne. Он затронул версии CE и EE 18.7 до 19.1.8, 19.2 до 19.2.6 и 19.3 до 19.3.2.
Агентство по кибербезопасности и защите инфраструктуры США (CISA) добавило CVE-2026-85706 в свой каталог известных уязвимостей, отметив, что данный тип уязвимости является частым вектором атак для злоумышленников и представляет значительный риск для федеральных структур; watchTowr Intel сообщило, что уже наблюдает «зондирование в дикой природе». «Судя по недавним уязвимостям GitLab, время до неразборчивой эксплуатации, вероятно, не за горами», — предупредили они.
Это уязвимость, которую организации не должны оставлять на обычный цикл обновлений, подчеркнул Мохамад. «Она предоставляет неаутентифицированный доступ к произвольным файлам на платформе, которая часто находится в центре рабочих процессов исходного кода, сборки и развертывания», — сказал он.
Предприятиям следует немедленно установить исправления, искать подозрительную активность в API коммитов репозиториев и выяснить, содержали ли раскрытые файлы учетные данные или секреты, которые теперь могут потребовать ротации, посоветовал он.
Помимо установки исправлений, команда watchTowr Intel рекомендует защитникам пытаться выявлять попытки эксплуатации, просматривая журналы на наличие HTTP POST-запросов к URI «/api/v4/projects/{id}/repository/commits/», содержащих параметры «file.path».
CI/CD платформы — критически важная инфраструктура доверия
Организации, использующие затронутые собственные экземпляры GitLab CE или EE, должны быть наиболее обеспокоены, отметил Мохамад. Риск возрастает, когда GitLab подключен к конфиденциальным репозиториям, конвейерам CI/CD, облачным средам или процессам развертывания в производственной среде.
Информация и/или доступ, которые могут получить злоумышленники, зависят от того, что может читать сервис GitLab и что организации хранят на сервере, пояснил он. Это могут быть файлы конфигурации, секреты, учетные данные и другие конфиденциальные данные на стороне сервера. Если эти файлы содержат действующие токены, ключи или учетные данные, злоумышленник может попытаться получить доступ к подключенной инфраструктуре.
«Уязвимость напрямую создает риск несанкционированного доступа к файлам», — сказал он. Возможные последующие сценарии включают кражу учетных данных, боковое перемещение, раскрытие исходного кода и компрометацию цепочки поставок.
Исходный код и платформы CI/CD должны управляться как «критически важная инфраструктура доверия», — сказал он. Хотя установка исправлений остается важной, устойчивость будет зависеть от понимания того, где платформы могут быть уязвимы, ограничения их доступа, обнаружения аномального поведения API и наличия проверенного процесса для расследования и ротации учетных данных.
Дэвид Шипли из Beauceron Security описал два фактора, которые в совокупности создают «максимальную боль» для пользователей GitLab.
Во-первых, это сама уязвимость. «Она имеет рейтинг 10 не просто так: неаутентифицированный доступ к чтению исходного кода клиентов GitLab», — сказал он.
Во-вторых, это особенно болезненно, потому что у разработчиков все еще плохие привычки: слишком много кода по-прежнему отправляется или находится в производстве с внедренными SSH-ключами, облачными секретами, токенами и другими ценными данными, которые злоумышленники могут использовать для проникновения в инфраструктуру, сказал Шипли.
«Таким образом, для злоумышленников есть классические схемы», — отметил он: эксфильтрация и вымогательство данных, программы-вымогатели, угон облачной инфраструктуры для майнинга криптовалют, а также кража токенов и инфраструктуры искусственного интеллекта для совершения другой преступной деятельности.
«Этот уровень уязвимости — эквивалент кода и облака, позволяющий получить номер кредитной карты, срок действия и код безопасности», — сказал Шипли. «Это открывает целый мир для криминальной торговли данными».
Итог: «Избавьтесь от секретов в производственном коде и примите современные лучшие практики аутентификации при кодировании», — посоветовал он.
Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.
Автор – Taryn Plumb




