Логотип
Мир прекрасен. Это-то и грустно (С. Лец).

GitLab призывает пользователей устранить уязвимость с обходом пути максимальной степени опасности

GitLab призывает пользователей устранить уязвимость с обходом пути максимальной степени опасности

В четверг компания GitLab призвала пользователей немедленно обновить свои серверы, устранив уязвимость с обходом пути максимальной степени опасности, обозначенную как CVE-2026-85706.

Уязвимость в системе безопасности, обнаруженная исследователем в области безопасности под ником ‘s3ntago‘ и сообщенная через программу вознаграждения за обнаружение ошибок HackerOne в GitLab, связана с некорректным ограничением путей и отсутствием аутентификации в API коммитов репозитория.

По данным GitLab, злоумышленники без аутентификации могут использовать CVE-2026-85706 для чтения произвольных файлов с уязвимых серверов «при определенных условиях».

Вчера GitLab исправила вторую критическую уязвимость, обозначенную как CVE-2026-87719, которая связана с небезопасной десериализацией в сериализаторе подписки GraphQL.

CVE-2026-87719 затрагивает GitLab EE и позволяет аутентифицированным пользователям с доступом к Duo Chat похищать конфиденциальные учетные данные и конфигурации экземпляров Advanced Search.

В четверг компания GitLab устранила две уязвимости в версиях GitLab Community Edition (CE) и Enterprise Edition (EE) 19.3.2, 19.2.6 и 19.1 и призвала пользователей немедленно обновить свои системы.

«Эти версии содержат важные исправления ошибок и уязвимостей, и мы настоятельно рекомендуем всем пользователям самостоятельно установленных версий GitLab немедленно обновиться до одной из этих версий», — предупредила компания в четверг. «На GitLab.com уже установлена исправленная версия. Клиентам GitLab Dedicated не нужно предпринимать никаких действий».»

В мае 2023 года GitLab устранил еще одну уязвимость, связанную с обходом пути (CVE-2023-2825), которая приводит к раскрытию конфиденциальных данных, включая проприетарный программный код, учетные данные пользователей, токены и файлы на серверах без обновлений.

Год спустя CISA и ФБР призвали компании-разработчики программного обеспечения устранять уязвимости системы безопасности path traversal в своих продуктах перед отправкой, заявив, что такие недостатки «были названы «непростительными» по крайней мере с 2007 года».

Читать  Adobe устраняет критическую уязвимость нулевого дня в Magento, которая использовалась для создания бэкдор-серверов

Совсем недавно, в январе, GitLab также исправила обход двухфакторной аутентификации высокой степени сложности, затрагивающий версии для сообщества и предприятия, который позволяет злоумышленникам, знающим идентификатор учетной записи цели, обходить двухфакторную аутентификацию.

С ноября 2021 года Агентство по кибербезопасности и защите инфраструктуры США (CISA) зафиксировало четыре уязвимости в GitLab, которые использовались в атаках, в том числе две (CVE-2021-22175 и CVE-2021-39935) в феврале этого года.

Платформа GitLab DevSecOps насчитывает более 30 миллионов зарегистрированных пользователей и используется более чем 50% компаний из списка Fortune 100, включая Nvidia, Airbus, T-Mobile, Lockheed Martin, Goldman Sachs и UBS.

Редактор: AndreyEx

Рейтинг: 5 (1 голос)
Если статья понравилась, то поделитесь ей в социальных сетях:

Оставить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *

3 × один =

Это может быть вам интересно


Спасибо!

Теперь редакторы в курсе.

Прокрутить страницу до начала