В GitLab устранили критическую уязвимость, позволяющую читать файлы сервера
16 сентября. / КИБЕР МЕДИА /. Разработчики GitLab выпустили экстренное обновление безопасности для версий Community Edition и Enterprise Edition. Релиз исправляет ряд уязвимостей, наиболее опасная из которых получила максимальную оценку угрозы — 10 из 10 баллов по шкале CVSS.
Брешь, зарегистрированная под идентификатором CVE-2026-85706, обнаружена в API коммитов репозитория. Из-за отсутствия обязательной аутентификации и ошибок при ограничении доступа к файловой системе неавторизованные атакующие могут считывать произвольные файлы сервера с помощью одного POST-запроса. Это позволяет злоумышленникам получать доступ к конфиденциальным данным, учётным записям и закрытой информации.
Агентство по кибербезопасности и защите инфраструктуры США уже внесло CVE-2026-85706 в каталог известных эксплуатируемых брешей, подтвердив наличие реальных атак. Специалисты исследовательской компании watchTowr также зафиксировали первые попытки сканирования и эксплуатации уязвимости.
Разработчикам и системным администраторам настоятельно рекомендуется незамедлительно обновить установки GitLab до версий 19.3.2, 19.2.6 или свежих патчей для ветки 19.1. В качестве временной меры ИБ-специалистам советуют проверить логи веб-серверов на наличие подозрительных POST-запросов к эндпоинту /api/v4/projects/{id}/repository/commits/ с параметром file.path.
Post #2052
731
