CISA GitLab осалдығын пайдаланылатын осалдықтар каталогына енгізді

Материал бірнеше дереккөз негізінде жасанды интеллектпен дайындалды — түпнұсқаларға сілтемелер төменде.
GitLab 10 қыркүйекте CVE-2026-85706 жолды айналып өту осалдығын түзетті. АҚШ киберқауіпсіздік агенттігі (CISA) 11 қыркүйекте оны белгілі пайдаланылатын осалдықтар каталогына енгізіп, федералды ведомстволарға 15 қыркүйекке дейін жою мерзімін белгіледі. watchTowr компаниясы осалдықты нақты жағдайда пайдалану әрекеттері анықталғанын хабарлады.
Негізгі фактілер
- CVE-2026-85706 — GitLab CE/EE жүйесіндегі жолды айналып өту осалдығы, 18.7-ден 19.3.1-ге дейінгі нұсқаларға әсер етеді, CVSS бағасы 10,0.
- GitLab 2026 жылғы 10 қыркүйекте 19.1.8, 19.2.6 және 19.3.2 түзетілген нұсқаларын шығарды.
- CISA 2026 жылғы 11 қыркүйекте CVE-2026-85706 осалдығын белгілі пайдаланылатын осалдықтар каталогына енгізіп, федералды ведомстволарға 2026 жылғы 15 қыркүйекке дейін жою мерзімін белгіледі.
- watchTowr компаниясы 2026 жылғы 11 қыркүйекте CVE-2026-85706 осалдығын нақты жағдайда пайдалану әрекеттері анықталғанын хабарлады.
- Осалдық аутентификацияланбаған шабуылдаушыларға репозиторий коммиттерінің API арқылы GitLab серверлерінен ерікті файлдарды оқуға мүмкіндік береді.
Осалдық мәліметтері
CVE-2026-85706 — каталогқа жолды дұрыс шектемеу, жолды айналып өту осалдығы ретінде белгілі. Осалдық GitLab Community Edition және Enterprise Edition нұсқаларының 18.7-ден 19.1.8-ге дейін, 19.2-ден 19.2.6-ға дейін және 19.3-тен 19.3.2-ге дейінгі барлық нұсқаларына әсер етеді. Ол міндетті аутентификацияның болмауынан және репозиторий коммиттерінің API-інде жолды дұрыс шектемеуден туындап, аутентификацияланбаған пайдаланушыларға GitLab серверінен ерікті файлдарды оқуға мүмкіндік береді. Осалдықтың CVSS бағасы 10,0 — ең жоғары мүмкін мән.
Пайдалану және әрекет ету
GitLab 2026 жылғы 10 қыркүйекте 19.1.8, 19.2.6 және 19.3.2 түзетілген нұсқаларын шығарды. 2026 жылғы 11 қыркүйекте CISA белсенді пайдалануды негізге ала отырып, CVE-2026-85706 осалдығын белгілі пайдаланылатын осалдықтар каталогына қосты. CISA федералды азаматтық ведомстволарға BOD 26-04 нұсқаулығына сәйкес осалдықты 2026 жылғы 15 қыркүйекке дейін жоюды міндеттеді. watchTowr компаниясы 2026 жылғы 11 қыркүйекте осалдықты нақты жағдайда пайдалану әрекеттері анықталғанын хабарлап, жалпыға қолжетімді self-hosted GitLab инстанстары бар ұйымдарды дереу түзетулер орнатуға немесе жалпы қолжетімділікті жабуға шақырды. watchTowr қорғаушыларға журналдардан '/api/v4/projects/{id}/repository/commits/' URI-іне 'file.path' параметрлерімен HTTP POST сұрауларын іздеуді ұсынды.