GitLab выпустила исправления для устранения множества уязвимостей, включая критическую уязвимость безопасности максимальной степени тяжести, которая была обнаружена в реальных атаках в течение нескольких часов после публичного раскрытия.
Уязвимость, о которой идет речь, — CVE-2026-85706 (оценка CVSS: 10.0), проблема обхода каталогов в API коммитов репозитория, которая при определенных условиях может позволить неаутентифицированному пользователю читать произвольные файлы с сервера GitLab.
Проблема, по словам GitLab, заключается в «некорректном ограничении пути и отсутствии проверки подлинности в API коммитов репозитория».
Проблема затрагивает следующие версии GitLab Community Edition (CE) и Enterprise Edition (EE).
По данным компании WatchTowr, специализирующейся на управлении рисками, уязвимость уже подвергается активным атакам с 11 сентября 2026 года, 06:00 UTC. Указывается, что проблема позволяет внешнему злоумышленнику читать файлы журналов и файлы конфигурации GitLab для получения учетных данных, секретов и конфиденциальной информации.
«Это второй случай критической уязвимости GitLab за последние недели, после предыдущей инъекции кода через GraphQL (CVE-2026-19478), которая была почти немедленно активно использована», — заявил Джейк Нотт, руководитель отдела анализа угроз в WatchTowr, в заявлении, переданном The Hacker News. «Для эксплуатации требуется всего одно условие: наличие хотя бы одного общедоступного проекта».
«Привлекательность GitLab для злоумышленников очевидна, поскольку несанкционированный доступ позволяет атакующему получить доступ к исходному коду, секретам CI/CD, учетным данным и возможности внедрять код в конвейеры сборки, получая доступ или отравляя все, что находится ниже по цепочке, что, как мы видели в течение этого года, является излюбленным методом атакующих».
В версиях 19.3.2, 19.2.6 и 19.1.8 GitLab также исправила критическую ошибку небезопасной десериализации в GitLab EE (CVE-2026-87719, оценка CVSS: 9.9), которая могла привести к раскрытию информации.
«Уязвимость может позволить аутентифицированному пользователю с доступом к Duo Chat получить конфигурации экземпляра Advanced Search и конфиденциальные учетные данные, используя специально созданный аргумент подписки GraphQL для обхода сериализации и выполнения поиска объектов сервера», — заявили в GitLab.
Организациям, использующим самостоятельно управляемые экземпляры GitLab, доступные из Интернета, необходимо как можно скорее применить исправления или ограничить публичный доступ, если он не требуется.
«Судя по истории, переход этой уязвимости к неразборчивой массовой эксплуатации, вероятно, не за горами, и у защитников остается ограниченное время для действий», — сказал Нотт. «По возможности организациям также следует проверять файлы журналов на наличие HTTP POST-запросов к URI ‘/api/v4/projects/{id}/repository/commits/’, содержащих параметры ‘file.Path’, чтобы выявить возможные попытки эксплуатации».
Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.
Автор – Ravie Lakshmanan




