CISA: критическую уязвимость GitLab уже эксплуатируют в атаках
Американское Агентство по кибербезопасности и защите инфраструктуры (CISA) предупредило, что злоумышленники начали эксплуатировать в атаках уязвимость максимальной степени опасности в GitLab. Платформа DevSecOps используется более чем половиной компаний из списка Fortune 100 и насчитывает свыше 30 миллионов зарегистрированных пользователей по всему миру.
В чём суть уязвимости
Проблема, получившая идентификатор CVE-2026-85706, связана с отсутствием проверки аутентификации и некорректным ограничением путей в API коммитов репозитория. Неаутентифицированный атакующий может воспользоваться ею, чтобы прочитать учётные данные, секреты и другую конфиденциальную информацию с уязвимых серверов — фактически прочесть произвольный файл одним HTTP-запросом.
GitLab устранил уязвимость в четверг в редакциях Community Edition и Enterprise Edition версий 19.3.2, 19.2.6 и 19.1, настоятельно рекомендовав пользователям немедленно обновиться.
От патча до эксплуатации — считаные дни
Хотя сама компания пока не пометила уязвимость как активно эксплуатируемую, уже на следующий день фирма watchTowr сообщила, что злоумышленники сканируют интернет в поисках непропатченных серверов GitLab. По словам исследователей, зондирование в дикой природе уже наблюдается, а судя по истории прошлых уязвимостей GitLab, до массовой и неизбирательной эксплуатации остаётся недолго.
Защитникам рекомендовано просматривать журналы на предмет HTTP-запросов POST к URI вида /api/v4/projects/{id}/repository/commits/, содержащих параметр file.path — это может указывать на попытки эксплуатации.
В тот же день CISA внесла уязвимость в каталог активно эксплуатируемых (KEV), обязав федеральные ведомства защитить свои системы в течение трёх дней согласно директиве BOD 26-04. Хотя директива распространяется только на федеральные агентства, CISA призвала все организации, в том числе в частном секторе, обновиться как можно скорее.
«Уязвимости такого рода — частый вектор атаки для злоумышленников и представляют существенную угрозу для федеральной инфраструктуры», — отметило агентство, рекомендовав всем перейти к риск-ориентированному управлению уязвимостями и в первую очередь закрывать бреши из каталога KEV.
Это не первая проблема GitLab за год: в январе компания устранила уязвимость высокой опасности, позволявшую обходить двухфакторную аутентификацию при знании идентификатора аккаунта жертвы. Начиная с ноября 2021 года CISA пометила как активно эксплуатируемые уже четыре уязвимости GitLab, включая две в феврале нынешнего года.
Источник: Bleeping Computer
Комментарии
Войдите, чтобы комментировать.