GitLab закрыл критическую уязвимость обхода пути в API коммитов
GitLab выпустил экстренные обновления безопасности и настоятельно рекомендовал всем администраторам самостоятельно размещённых серверов установить их незамедлительно. Причиной стала уязвимость максимального уровня опасности CVE-2026-85706, связанная с обходом пути (path traversal).
В чём проблема
Уязвимость кроется в API коммитов репозиториев и вызвана неправильным ограничением путей и отсутствием проверки аутентификации. По данным GitLab, при определённых условиях неавторизованные злоумышленники могут использовать её для чтения произвольных файлов на уязвимых серверах. Брешь обнаружил исследователь безопасности, действующий под ником s3ntago, и сообщил о ней через программу вознаграждений GitLab на платформе HackerOne.
Одновременно компания закрыла вторую критическую уязвимость — CVE-2026-87719. Она связана с небезопасной десериализацией в сериализаторе подписок GraphQL, затрагивает редакцию Enterprise Edition и позволяет аутентифицированным пользователям с доступом к Duo Chat похищать конфиденциальные учётные данные и настройки инстанса Advanced Search.
Какие версии исправлены
Обе проблемы устранены в версиях Community Edition и Enterprise Edition 19.3.2, 19.2.6 и 19.1. GitLab.com уже работает на исправленной версии, а клиентам GitLab Dedicated никаких действий предпринимать не нужно. Компания подчёркивает, что эти релизы содержат важные исправления и все self-managed установки следует обновить немедленно.
Не первый случай
Для GitLab это уже не первая уязвимость обхода пути максимального уровня опасности. В мае 2023 года была закрыта аналогичная брешь CVE-2023-2825, раскрывавшая на непропатченных серверах чувствительные данные — исходный код, учётные данные, токены и файлы. Год спустя CISA и ФБР призвали разработчиков искоренять подобные уязвимости ещё до выпуска продуктов, напомнив, что такие ошибки называют «непростительными» как минимум с 2007 года.
В январе GitLab также закрыл уязвимость высокой опасности, позволявшую обходить двухфакторную аутентификацию при знании идентификатора учётной записи цели. С ноября 2021 года CISA внесла в список активно эксплуатируемых четыре уязвимости GitLab, две из которых (CVE-2021-22175 и CVE-2021-39935) — в феврале этого года.
Платформа GitLab насчитывает более 30 миллионов зарегистрированных пользователей и применяется более чем в половине компаний из списка Fortune 100, включая Nvidia, Airbus, T-Mobile, Lockheed Martin, Goldman Sachs и UBS. Учитывая масштаб внедрения, оперативное обновление особенно важно.
Источник: Bleeping Computer
Комментарии
Войдите, чтобы комментировать.