GitLab закрыл критическую уязвимость обхода пути в API коммитов

· Безопасность
GitLab призвал администраторов немедленно обновить серверы: уязвимость максимального уровня опасности CVE-2026-85706 позволяет неавторизованным злоумышленникам читать произвольные файлы. Параллельно исправлена вторая критическая брешь в GraphQL.

cover.svg

GitLab выпустил экстренные обновления безопасности и настоятельно рекомендовал всем администраторам самостоятельно размещённых серверов установить их незамедлительно. Причиной стала уязвимость максимального уровня опасности CVE-2026-85706, связанная с обходом пути (path traversal).

В чём проблема

Уязвимость кроется в API коммитов репозиториев и вызвана неправильным ограничением путей и отсутствием проверки аутентификации. По данным GitLab, при определённых условиях неавторизованные злоумышленники могут использовать её для чтения произвольных файлов на уязвимых серверах. Брешь обнаружил исследователь безопасности, действующий под ником s3ntago, и сообщил о ней через программу вознаграждений GitLab на платформе HackerOne.

Одновременно компания закрыла вторую критическую уязвимость — CVE-2026-87719. Она связана с небезопасной десериализацией в сериализаторе подписок GraphQL, затрагивает редакцию Enterprise Edition и позволяет аутентифицированным пользователям с доступом к Duo Chat похищать конфиденциальные учётные данные и настройки инстанса Advanced Search.

Какие версии исправлены

Обе проблемы устранены в версиях Community Edition и Enterprise Edition 19.3.2, 19.2.6 и 19.1. GitLab.com уже работает на исправленной версии, а клиентам GitLab Dedicated никаких действий предпринимать не нужно. Компания подчёркивает, что эти релизы содержат важные исправления и все self-managed установки следует обновить немедленно.

Не первый случай

Для GitLab это уже не первая уязвимость обхода пути максимального уровня опасности. В мае 2023 года была закрыта аналогичная брешь CVE-2023-2825, раскрывавшая на непропатченных серверах чувствительные данные — исходный код, учётные данные, токены и файлы. Год спустя CISA и ФБР призвали разработчиков искоренять подобные уязвимости ещё до выпуска продуктов, напомнив, что такие ошибки называют «непростительными» как минимум с 2007 года.

В январе GitLab также закрыл уязвимость высокой опасности, позволявшую обходить двухфакторную аутентификацию при знании идентификатора учётной записи цели. С ноября 2021 года CISA внесла в список активно эксплуатируемых четыре уязвимости GitLab, две из которых (CVE-2021-22175 и CVE-2021-39935) — в феврале этого года.

Платформа GitLab насчитывает более 30 миллионов зарегистрированных пользователей и применяется более чем в половине компаний из списка Fortune 100, включая Nvidia, Airbus, T-Mobile, Lockheed Martin, Goldman Sachs и UBS. Учитывая масштаб внедрения, оперативное обновление особенно важно.


Источник: Bleeping Computer

Комментарии

Войдите, чтобы комментировать.

  • Пока нет комментариев.