GitLab má aktívne zneužívanú kritickú zraniteľnosť

Vývojári platformy GitLab opravili v rozhraní API aktívne neužívanú kritickú zraniteľnosť, ktorá umožňuje vzdialenému neautentifikovanému útočníkovi čítať ľubovoľné súbory na serveri GitLab. Okrem toho opravili jednu kritickú, šesť vysoko závažných a niekoľko ďalších zraniteľností.

Zraniteľné systémy:

  • GitLab CE/EE 18.7, staršie ako 19.1.8
  • GitLab CE/EE 19.2, staršie ako 19.2.6
  • GitLab CE/EE 19.3, staršie ako 19.3.2

Opis činnosti:

CVE-2026-85706 (CVSS skóre 10,0)

Vývojári platformy GitLab opravili kritickú zraniteľnosť v rozhraní API pre commity v repozitároch, ktorá súvisí s nevhodným obmedzením cesty a chybným mechanizmom autentifikácie. Vzdialený neautentifikovaný útočník môže jej zneužitím získať možnosť čítať ľubovoľné súbory na zraniteľnom serveri GitLab.

Spoločnosť CISA zaradila zraniteľnosť do svojho katalógu KEV ako aktívne zneužívanú.

Okrem toho bola na platforme GitLab opravená ďalšia kritická zraniteľnosť CVE-2026-87719 súvisiaca s neošetrenou deserializáciou nedôveryhodných dát a šesť zraniteľností vysokej závažnosti, ktoré umožňujú vzdialene vykonávať kód, konfiguračné zmeny, pristupovať ku premenným CI/CD, či spôsobiť nedostupnosť služby. Zasiahnuté verzie nájdete na stránkach GitLab.  

Možné škody:

  • Únik citlivých informácií

Odporúčania:

Bezodkladná aktualizácia GitLab CE/EE aspoň na verziu 19.1.8, 19.2.6 alebo 19.3.2. Odporúčame aktualizovať aj staršie verzie neuvedené v časti Zraniteľné systémy, pretože niektoré spomenuté opravené zraniteľnosti zasahujú aj iné verzie.

Odkazy: