CISA: хакеры теперь используют уязвимость максимальной степени опасности в GitLab
Агентство по кибербезопасности и защите инфраструктуры США (CISA) предупредило, что хакеры теперь используют уязвимость максимальной степени опасности в GitLab.
Платформа DevSecOps от GitLab используется более чем в 50% компаний из списка Fortune 100 и насчитывает более 30 миллионов зарегистрированных пользователей по всему миру.
Уязвимость в системе безопасности (отслеживается как CVE-2026-85706) связана с отсутствием принудительной аутентификации и ненадлежащим ограничением путей в API репозитория. Злоумышленники, не прошедшие аутентификацию, могут использовать эту уязвимость для чтения учетных данных, секретов и другой конфиденциальной информации с уязвимых серверов.
GitLab устранила эту проблему в версиях GitLab Community Edition (CE) и Enterprise Edition (EE) 19.3.2, 19.2.6 и 19.1 в четверг и призвала пользователей немедленно обновить свои системы.
Хотя компания еще не отметила эту уязвимость как активно используемую, компания watchTowr, специализирующаяся на кибербезопасности, сообщила днем позже, что злоумышленники прощупывают интернет в поисках серверов GitLab, не защищенных от уязвимости CVE-2026-85706.
«Компания watchTowr Intel уже фиксирует в сети попытки использования последней критической уязвимости GitLab Path Traversal, CVE-2026-85706, которая позволяет злоумышленникам читать произвольные файлы с помощью одного HTTP-запроса», — предупредили в компании.
«Судя по недавним уязвимостям в GitLab, мы понимаем, что до их бесконтрольного использования, скорее всего, осталось недолго. [..] Защитникам также следует просматривать файлы журналов на предмет HTTP-запросов POST к URI /api/v4/projects/{id}/repository/commits/, содержащих параметры file.path, чтобы выявлять потенциальные попытки использования уязвимостей».
В тот же день Агентство по кибербезопасности и защите инфраструктуры США добавило эту уязвимость в свой каталог активно используемых уязвимостей, дав государственным учреждениям три дня на то, чтобы защитить свои системы в соответствии с обязательной оперативной директивой (Binding Operational Directive, BOD) 26-04.
Хотя BOD 26-04 распространяется только на федеральные агентства, Агентство по кибербезопасности и защите инфраструктуры США призвало всех специалистов по сетевой безопасности, в том числе из частного сектора, как можно скорее установить обновления на свои устройства, чтобы защититься от продолжающихся атак.
«Подобные уязвимости часто используются злоумышленниками и представляют значительный риск для федерального предприятия», — говорится в сообщении. «Хотя BOD 26-04 распространяется только на агентства, участвующие в программе FCEB, CISA рекомендует всем организациям внедрить управление уязвимостями на основе оценки рисков и уделять приоритетное внимание устранению уязвимостей из каталога KEV».
В январе GitLab также исправил уязвимость, связанную с обходом двухфакторной аутентификации высокой степени опасности, которая позволяла злоумышленникам, знавшим идентификатор учетной записи жертвы, обходить двухфакторную аутентификацию.
С ноября 2021 года CISA пометила четыре уязвимости GitLab как активно эксплуатируемые, в том числе две (CVE-2021-22175 и CVE-2021-39935) в феврале этого года.
Редактор: AndreyEx