TGViewer
НеКасперский НеКасперский @nekaspersky · 16.1K subscribers
Post #5240 2.93K
Красная зона

В GitLab нашли критическую уязвимость с максимальным рейтингом. Дедлайн её исправления уже истёк, но хакеры продолжают свободно гулять по серверам.

Исследователи бьют тревогу, поскольку активная брешь позволяет атакующим без учётных записей читать произвольные файлы.

Проблему внесли в каталог KEV, она прячется в repository commits API. Сервер не требует логин и косячит с проверкой папок, поэтому анонимный запрос может открыть доступ куда угодно даже без участия пользователя.

Для нападения достаточно наличия любого публичного проекта на уязвимом сервере. На выходе хакер получает конфиги, токены, пароли от CI/CD и ключи доступа к внешним сервисам. Спецы из watchTowr заметили сканирование дырявых серверов почти сразу после релиза патчей.

Под раздачу попали ветки с 18.7.0 по 19.1.7, 19.2 до 19.2.5 и 19.3 до 19.3.1. На основном домене GitLab и в GitLab Dedicated всё уже завезли, а владельцам self-hosted-серверов порекомендовали срочно принять меры.

НеКасперский
  • 🗿 14
  • ❤ 5
More from @nekaspersky
  1. Sep 23, 2026Конторка Эллы Во время выборов в Госдуму московский ДЭГ двое суток отбивался от DDoS, а гл…
  2. Sep 23, 2026Засветили Японский сервис скриншотов Gyazo признал, что у него утекли 23,62 млн записей о…
  3. Sep 23, 2026Привет, это Николай Арефьев, основатель CyberThreatTech! Мы в CyberThreatTech запускаем но…
  4. Sep 22, 2026Работать мешают Хакеры из ShinyHunters, кажется, переходят красные линии — они взломали ФБ…
  5. Sep 22, 2026Admin123 Такой незамысловатый пароль помог российскому хакеру построить бизнес на $200 тыс…
  6. Sep 22, 2026EdgeЦентр рассказали, как устроена их новая защита от DDoS. Трафик просеивается в нескольк…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →