GitLab CVE-2026-85706 сыни осалдығына патч шығарды, CVSS бағасы 10,0

Материал бірнеше дереккөз негізінде жасанды интеллектпен дайындалды — түпнұсқаларға сілтемелер төменде.
GitLab CVE-2026-85706 сыни осалдығына түзетулер шығарды, CVSS шкаласы бойынша бағасы 10,0, бұл аутентификациясыз шабуылдаушыға ерікті файлдарды оқуға мүмкіндік береді. Мәселе GitLab CE және EE нұсқаларына 18.7-ден 19.1.7-ге дейін, 19.2–19.2.5 және 19.3–19.3.1 аралығында әсер етеді. Ашылғаннан кейін бірнеше сағат ішінде пайдалану әрекеттері басталды, сканерлеу 2026 жылғы 11 қыркүйектен бастап тіркелуде.
Негізгі фактілер
- CVE-2026-85706 — репозиторий коммиттерінің API-індегі path traversal осалдығы, CVSS шкаласы бойынша бағасы 10,0.
- Мәселе GitLab CE және EE нұсқаларына 18.7-ден 19.1.7-ге дейін, 19.2–19.2.5 және 19.3–19.3.1 аралығында әсер етеді.
- Пайдалану үшін тіркелгі деректері қажет емес, кем дегенде бір жария жобаның болуы жеткілікті.
- Осал серверлерді сканерлеу 2026 жылғы 11 қыркүйектен бастап тіркелуде, алғашқы пайдалану әрекеттері ашылғаннан кейін бірнеше сағат ішінде басталды.
- Түзетулер GitLab 19.3.2, 19.2.6 және 19.1.8 нұсқаларына енгізілген; GitLab.com жаңартылды.
Осалдық мәліметтері
CVE-2026-85706 — репозиторий коммиттерінің API-індегі path traversal осалдығы, жолдарды дұрыс шектемеу және аутентификацияны тексерудің болмауынан туындаған. Осалдық CVSS шкаласы бойынша ең жоғары 10 балл алды және аутентификациясыз шабуылдаушыға сервердегі ерікті файлдарды оқуға мүмкіндік береді. watchTowr мәліметтері бойынша, пайдалану үшін осал инстанста кем дегенде бір жария жобаның болуы жеткілікті. Сәтті шабуыл GitLab журналдары мен конфигурация файлдарын оқуға мүмкіндік береді, оларда тіркелгі деректері, токендер мен құпиялар бар.
Әсер ететін нұсқалар және патчтар
Мәселе GitLab Community Edition және Enterprise Edition нұсқаларына 18.7-ден 19.1.7-ге дейін, 19.2–19.2.5 және 19.3–19.3.1 аралығында әсер етеді. GitLab түзетулерді 19.3.2, 19.2.6 және 19.1.8 нұсқаларында шығарды. GitLab.com түзетілген нұсқада жұмыс істеп жатыр, GitLab Dedicated пайдаланушыларына қосымша әрекет қажет емес. Self-managed инстанстардың әкімшілеріне патчтарды мүмкіндігінше тез орнату немесе жария қолжетімділікті шектеу және журналдардан /api/v4/projects/{id}/repository/commits/ сұраныстарында file.path параметрлері бар күдікті POST-сұраныстарды тексеру ұсынылады.
Пайдалану белсенділігі
Зерттеушілер осал серверлерді сканерлеуді 2026 жылғы 11 қыркүйектен бастап тіркеуде. Алғашқы пайдалану әрекеттері осалдық жарияланғаннан кейін бірнеше сағат ішінде басталды. Сарапшылар жаппай пайдалануға көшу өте тез болуы мүмкін екенін ескертеді. Сонымен қатар GitLab CVE-2026-87719 — GitLab EE-дегі GraphQL жазылымдарындағы қауіпсіз емес десериализацияға қатысты CVSS бойынша 9,9 баллдық осалдықты түзетті.