GitLab призывает пользователей устранить уязвимость с обходом пути максимальной степени опасности
В четверг компания GitLab призвала пользователей немедленно обновить свои серверы, устранив уязвимость с обходом пути максимальной степени опасности, обозначенную как CVE-2026-85706.
Уязвимость в системе безопасности, обнаруженная исследователем в области безопасности под ником ‘s3ntago‘ и сообщенная через программу вознаграждения за обнаружение ошибок HackerOne в GitLab, связана с некорректным ограничением путей и отсутствием аутентификации в API коммитов репозитория.
По данным GitLab, злоумышленники без аутентификации могут использовать CVE-2026-85706 для чтения произвольных файлов с уязвимых серверов «при определенных условиях».
Вчера GitLab исправила вторую критическую уязвимость, обозначенную как CVE-2026-87719, которая связана с небезопасной десериализацией в сериализаторе подписки GraphQL.
CVE-2026-87719 затрагивает GitLab EE и позволяет аутентифицированным пользователям с доступом к Duo Chat похищать конфиденциальные учетные данные и конфигурации экземпляров Advanced Search.
В четверг компания GitLab устранила две уязвимости в версиях GitLab Community Edition (CE) и Enterprise Edition (EE) 19.3.2, 19.2.6 и 19.1 и призвала пользователей немедленно обновить свои системы.
«Эти версии содержат важные исправления ошибок и уязвимостей, и мы настоятельно рекомендуем всем пользователям самостоятельно установленных версий GitLab немедленно обновиться до одной из этих версий», — предупредила компания в четверг. «На GitLab.com уже установлена исправленная версия. Клиентам GitLab Dedicated не нужно предпринимать никаких действий».»
В мае 2023 года GitLab устранил еще одну уязвимость, связанную с обходом пути (CVE-2023-2825), которая приводит к раскрытию конфиденциальных данных, включая проприетарный программный код, учетные данные пользователей, токены и файлы на серверах без обновлений.
Год спустя CISA и ФБР призвали компании-разработчики программного обеспечения устранять уязвимости системы безопасности path traversal в своих продуктах перед отправкой, заявив, что такие недостатки «были названы «непростительными» по крайней мере с 2007 года».
Совсем недавно, в январе, GitLab также исправила обход двухфакторной аутентификации высокой степени сложности, затрагивающий версии для сообщества и предприятия, который позволяет злоумышленникам, знающим идентификатор учетной записи цели, обходить двухфакторную аутентификацию.
С ноября 2021 года Агентство по кибербезопасности и защите инфраструктуры США (CISA) зафиксировало четыре уязвимости в GitLab, которые использовались в атаках, в том числе две (CVE-2021-22175 и CVE-2021-39935) в феврале этого года.
Платформа GitLab DevSecOps насчитывает более 30 миллионов зарегистрированных пользователей и используется более чем 50% компаний из списка Fortune 100, включая Nvidia, Airbus, T-Mobile, Lockheed Martin, Goldman Sachs и UBS.
Редактор: AndreyEx