В январе 2026 в GitLab закрыли уязвимость CVE-2026-0723, позволявшую обойти 2FA при знании идентификатора учётных данных. Причина — логическая ошибка в сервисах аутентификации: второй фактор был включён, но результат его проверки можно было обойти.
Исправление вышло 21 января 2026 в версиях 18.8.2 / 18.7.2 / 18.6.4. Всё, что ниже — потенциально уязвимо.
🔤 Практический вывод:
2FA не является уровнем защиты «по умолчанию». Его надёжность полностью зависит от реализации. Если есть баг в логике — второй фактор превращается в декоративный.
Поэтому:
• обновления критичнее, чем сам факт включённого 2FA;
• контроль версий и патч-менеджмент — часть модели угроз;
• «у нас есть 2FA» ≠ «у нас защищённый доступ».
Детали по уязвимости раскроют позже, но окно между публикацией PoC и атаками обычно короткое. Обновляться нужно до этого момента, а не после инцидента.
📍 Навигация: [Вакансии]
🐸 Библиотека хакера
#cve_bulletin
