Η Αμερικανική Υπηρεσία Κυβερνοασφάλειας και Ασφάλειας Υποδομών (CISA) προσέθεσε μια κρίσιμη ευπάθεια του GitLab, με κωδικό CVE-2026-85706, στον κατάλογο με τις γνωστέες εκμεταλλεύσιμες ευπάθειες (KEV), προειδοποιώντας ότι επιτιθέμενοι την αξιοποιούν ήδη σε ενεργές επιθέσεις.
Κρίσιμο κενό ασφαλείας χωρίς ανάγκη ταυτοποίησης
Το σφάλμα επηρεάζει τις εκδόσεις Community Edition και Enterprise Edition του GitLab και φέρει τη μέγιστη βαθμολογία σοβαρότητας CVSS 10.0. Αφορά μια ευπάθεια παράκαμψης διαδρομής (path traversal) στο API των commits του αποθετηρίου. Ένας μη πιστοποιημένος εισβολέας μπορεί να παρακάμψει τους περιορισμούς πρόσβασης και να διαβάσει αυθαίρετα αρχεία από τον εξυπηρετητή.
Η σοβαρότητα του ζητήματος έγκειται στο ότι δεν απαιτείται λογαριασμός χρήστη ή αλληλεπίδραση, επιτρέποντας την αυτόματη εκμετάλλευση μέσω διαδικτύου. Από τον εξυπηρετητή μπορούν να διαρρεύσουν μυστικά κλειδιά, διαπιστευτήρια, πηγαίος κώδικας και ρυθμίσεις CI/CD.
Επηρεαζόμενες εκδόσεις και οδηγίες αντιμετώπισης
Το πρόβλημα επηρεάζει τις εκδόσεις 18.7 έως 19.1.7, 19.2 έως 19.2.5 και 19.3 έως 19.3.1. Οι οργανισμοί που διαχειρίζονται αυτόνομες εγκαταστάσεις GitLab καλούνται να αναβαθμίσουν άμεσα στις εκδόσεις 19.1.8, 19.2.6, 19.3.2 ή νεότερες.
Η CISA όρισε προθεσμία αποκατάστασης για τις ομοσπονδιακές υπηρεσίες έως τις 14 Σεπτεμβρίου 2026, ενώ συνιστά στις ομάδες ασφαλείας τον έλεγχο των logs για ύποπτα αιτήματα στο API, την διερεύνηση της πρόσβασης σε αρχεία και την άμεση αντικατάσταση πιθανώς εκτεθειμένων διαπιστευτηρίων.