GitLab-тағы CVSS 10 деңгейіндегі сыни осалдық патч жарияланғаннан кейін бір күн өтпей пайдаланылуда

Материал бірнеше дереккөз негізінде жасанды интеллектпен дайындалды — түпнұсқаларға сілтемелер төменде.
WatchTowr компаниясының хабарлауынша, шабуылдаушылар GitLab-тағы жақында түзетілген сыни осалдықты жария етілгеннен кейін бір күн өтпей пайдалана бастады. CVE-2026-85706 осалдығы аутентификацияланбаған шабуылдаушыларға GitLab серверлерінен ерікті файлдарды оқуға мүмкіндік береді. WatchTowr 2026 жылғы 11 қыркүйекте сағат 06:00 UTC-ден бастап нақты жағдайда пайдалану әрекеттерін тіркеп, жақын арада жаппай пайдалану ықтималдығы туралы ескертті.
Негізгі фактілер
- CVE-2026-85706 — GitLab репозиторий коммиттері API-індегі жолды айналып өту осалдығы, CVSS бағасы 10.0, аутентификацияланбаған пайдаланушыларға серверден ерікті файлдарды оқуға мүмкіндік береді.
- WatchTowr CVE-2026-85706 осалдығын нақты жағдайда пайдалану әрекеттерін 2026 жылғы 11 қыркүйекте сағат 06:00 UTC-ден бастап, GitLab патчтары шыққаннан кейін бір күн өткен соң тіркеді.
- Осалдық GitLab Community Edition және Enterprise Edition нұсқаларының 18.7-ден 19.1.8-ге дейінгі, 19.2-ден 19.2.6-ға дейінгі және 19.3-тен 19.3.2-ге дейінгі барлық нұсқаларына әсер етеді.
- Патчтар сонымен қатар 17 басқа осалдықты жояды, оның ішінде CVE-2026-87719 — CVSS бағасы 9.9 болатын қауіпті десериализация мәселесі.
- WatchTowr қорғаушыларға пайдалану әрекеттерін анықтау үшін логтардан '/api/v4/projects/{id}/repository/commits/' URI-іне 'file.path' параметрлерімен жіберілген HTTP POST сұрауларын іздеуді ұсынады.
Осалдық мәліметтері
CVE-2026-85706 — репозиторий коммиттері API-індегі жолды айналып өту осалдығы, белгілі бір жағдайларда аутентификацияланбаған пайдаланушыға GitLab серверінен ерікті файлдарды оқуға мүмкіндік береді. GitLab мәселені жолды дұрыс шектемеумен және репозиторий коммиттері API-інде міндетті аутентификацияның болмауымен түсіндірді. Осалдық GitLab Community Edition және Enterprise Edition нұсқаларының 18.7-ден 19.1.8-ге дейінгі, 19.2-ден 19.2.6-ға дейінгі және 19.3-тен 19.3.2-ге дейінгі барлық нұсқаларына әсер етеді. Осы осалдықты пайдаланған шабуылдаушы тіркелгі деректерін, құпияларды және құпия ақпаратты алу үшін GitLab журнал файлдары мен конфигурация файлдарын оқи алады.
Пайдалану белсенділігі
WatchTowr CVE-2026-85706 осалдығын нақты жағдайда пайдаланудың алғашқы әрекеттерін жұма күні, GitLab патчтар туралы жариялағаннан кейін бір күн өткен соң тіркеді. Компания 2026 жылғы 11 қыркүйекте сағат 06:00 UTC-ден бастап белсенді пайдалану әрекеттері туралы хабарлады. WatchTowr осалдық шабуылдаушыларға бір HTTP сұрауымен ерікті файлдарды оқуға мүмкіндік беретінін мәлімдеді. WatchTowr қауіп-қатер талдау бөлімінің басшысы Джейк Нотт бұл GitLab-тың соңғы апталардағы екінші сыни осалдығы екенін, CVE-2026-19478-ден кейін бірден дерлік пайдаланыла бастағанын атап өтті. WatchTowr CVE-2026-85706 осалдығын жаппай пайдалану жақын арада орын алуы ықтимал екенін ескертті.
Қорғау ұсыныстары
GitLab CVE-2026-85706 және тағы 17 осалдықты жоятын 19.1.8, 19.2.6 және 19.3.2 нұсқаларында патчтар шығарды. Патчтар сонымен қатар CVE-2026-87719 — GraphQL жазылым сериализаторындағы CVSS бағасы 9.9 болатын қауіпті десериализация мәселесін жояды. Осы шығарылымдарда түзетілген алты жоғары қауіпті осалдық қашықтан код орындауға, қорғалған CI/CD айнымалыларына қол жеткізуге, XSS шабуылдарына және қызмет көрсетуден бас тартуға мүмкіндік беруі мүмкін еді. WatchTowr қорғаушыларға ықтимал пайдалану әрекеттерін анықтау үшін логтардан '/api/v4/projects/{id}/repository/commits/' URI-іне 'file.path' параметрлерімен жіберілген HTTP POST сұрауларын іздеуді ұсынады. Өздігінен орналастырылған GitLab даналарын мүмкіндігінше тезірек түзетілген нұсқаларға жаңарту қажет.