CVE-2026-85706
Útvonalbejárás a GitLab repository commits API felületén hitelesítés nélküli fájlolvasást tesz lehetővé (CVE-2026-85706)
A GitLab CE/EE repository commits API-jában hitelesítés nélkül kihasználható útvonalbejárás a kiszolgálón tárolt fájlokat fedheti fel. Frissítsen az adott verzióághoz tartozó javított kiadásra: 18.11.12, 19.0.9, 19.1.8, 19.2.6 vagy 19.3.2. A CISA KEV aktív kihasználást tart nyilván.
Mi történt
CVE-2026-85706 egy útvonalbejárási sérülékenység a GitLab CE/EE rendszerben. A repository commits API nem megfelelően korlátozza a fájlútvonalakat, és a hitelesítést nem érvényesíti technikailag, így egy hitelesítés nélküli támadó tetszőleges fájlokat kérhet le a GitLab-kiszolgálóról. A CVSS 3.1 vektor szerint a pontszám 10,0 (kritikus): hálózaton keresztül elérhető, alacsony támadási komplexitás, nem igényel jogosultságot és felhasználói interakciót, a bizalmasságra és a sértetlenségre gyakorolt hatás magas, a rendelkezésre állásra pedig nincs hatással.
A CISA Known Exploited Vulnerabilities katalógusa ezt a CVE-t kihasználtként tartja nyilván, a CISA SSVC pedig aktívként értékeli a kihasználást. A GitLab az alább felsorolt javított kiadásokban orvosolta a problémát.
Kit érint
Az érintett verziók a GitLab CE/EE alábbi kiadásai: 18.7-től 18.11.12 előtti, 19.0-tól 19.0.9 előtti, 19.1-től 19.1.8 előtti, 19.2-től 19.2.6 előtti és 19.3-tól 19.3.2 előtti. A GitLab-telepítések jellemzően forráskódot, CI/CD-folyamatokat és belső fejlesztői eszközöket szolgálnak ki, ezért egy fájlolvasási sérülékenység így is felfedhet titkos adatokat, forráskódot és konfigurációt. A bejegyzés nem közli, hogy a GitLab.com érintett volt-e.
Mit kell most tenni
- Telepítse az adott verzióághoz tartozó javított kiadást: GitLab 18.11.12, 19.0.9, 19.1.8, 19.2.6 vagy 19.3.2.
- Ellenőrizze, hogy a GitLab-példány elérhető-e az internet felől, és ahol lehetséges, a javítás befejezéséig korlátozza a repository commits API vagy a kiszolgáló elérését. A CVSS-vektor hitelesítő adat és felhasználói interakció nélküli hálózati elérést mutat, ezért a kitettség csökkentése érvényes átmeneti biztonsági intézkedés.
- Kövesse a CISA KEV által megkövetelt lépést: a gyártói utasításokkal és a BOD 26-04 szerinti rangsorolással összhangban alkalmazzon kockázatcsökkentő intézkedéseket, beleértve a CISA forensics triázsra vonatkozó követelményeit is. A bejegyzésben külön gyártói kerülő megoldás nem szerepel.
Hogyan észlelhető
A bejegyzés nem tartalmaz gyártói kompromittálódásra utaló jeleket. Gyakorlati ellenőrzésként állapítsa meg, hogy a GitLab-példány elérhető-e az internet felől, és tekintse át a naplókat a repository commits API-hoz érkező, hitelesítés nélküli vagy váratlan hozzáférések után olyan forrásokból, amelyek az API-t rendszerint nem használják. Mivel a CISA KEV aktív kihasználást tart nyilván, minden internet felől elérhető, javítatlan példányt kiemelten kell kezelni forensikus vizsgálat szempontjából, ha a javítás telepítése előtt elérhető volt.
A javításon túl
Mivel a CISA KEV aktív kihasználást tart nyilván, a javítást követően a felderítés és a válaszadás az első védelmi vonal; a Menedzselt kiberbiztonsági felügyelet (MDR) segíthet azonosítani a kihasználást követő tevékenységet az érintett rendszereken. Ettől függetlenül, mivel a commits API hitelesítő adatok nélkül elérhető a hálózaton keresztül, a Virtuális CISO szolgáltatás (vCISO) segíthet felépíteni egy kitettségi felülvizsgálatot, hogy a következő internet felől elérhető GitLab-problémát még azelőtt észleljék, hogy incidenssé válna.
Érintett és javított verziók
| Termék | Érintett | Javítva |
|---|---|---|
| GitLab | 18.7 – < 18.11.12 19.0 – < 19.0.9 19.1 – < 19.1.8 19.2 – < 19.2.6 19.3 – < 19.3.2 | 18.11.12 19.0.9 19.1.8 19.2.6 19.3.2 |