На главную

CISA внесла уязвимость GitLab в каталог эксплуатируемых уязвимостей

1 мин
CISA внесла уязвимость GitLab в каталог эксплуатируемых уязвимостей

Материал подготовлен искусственным интеллектом на основе нескольких источников — ссылки на оригиналы приведены ниже.

GitLab исправила критическую уязвимость обхода пути CVE-2026-85706 10 сентября. Агентство кибербезопасности США (CISA) 11 сентября внесло её в каталог известных эксплуатируемых уязвимостей, установив федеральным ведомствам срок устранения до 15 сентября. Компания watchTowr сообщила об обнаружении попыток эксплуатации уязвимости в реальных условиях.

Ключевые факты

  • CVE-2026-85706 — уязвимость обхода пути в GitLab CE/EE, затрагивающая версии с 18.7 по 19.3.1, с оценкой CVSS 10,0.
  • GitLab выпустила исправленные версии 19.1.8, 19.2.6 и 19.3.2 10 сентября 2026 года.
  • CISA добавила CVE-2026-85706 в каталог известных эксплуатируемых уязвимостей 11 сентября 2026 года, установив федеральным ведомствам срок устранения до 15 сентября 2026 года.
  • Компания watchTowr 11 сентября 2026 года сообщила об обнаружении попыток эксплуатации CVE-2026-85706 в реальных условиях.
  • Уязвимость позволяет неаутентифицированным злоумышленникам читать произвольные файлы с серверов GitLab через API коммитов репозитория.

Детали уязвимости

CVE-2026-85706 — это неправильное ограничение пути к каталогу, известное как уязвимость обхода пути. Уязвимость затрагивает все версии GitLab Community Edition и Enterprise Edition с 18.7 до 19.1.8, с 19.2 до 19.2.6 и с 19.3 до 19.3.2. Она вызвана отсутствием принудительной аутентификации и неправильным ограничением пути в API коммитов репозитория, что позволяет неаутентифицированным пользователям читать произвольные файлы с сервера GitLab. Уязвимость имеет оценку CVSS 10,0 — максимально возможную.

Эксплуатация и реагирование

GitLab выпустила исправленные версии 19.1.8, 19.2.6 и 19.3.2 10 сентября 2026 года. 11 сентября 2026 года CISA добавила CVE-2026-85706 в каталог известных эксплуатируемых уязвимостей, сославшись на активную эксплуатацию. CISA обязала федеральные гражданские ведомства устранить уязвимость до 15 сентября 2026 года в соответствии с руководством BOD 26-04. Компания watchTowr 11 сентября 2026 года сообщила об обнаружении попыток эксплуатации уязвимости в реальных условиях и призвала организации с публично доступными self-hosted инстансами GitLab немедленно установить исправления или закрыть публичный доступ. watchTowr рекомендовала защитникам искать в логах HTTP POST-запросы к URI '/api/v4/projects/{id}/repository/commits/' с параметрами 'file.path'.

2 источника

Время · отставание