Kritická chyba v GitLabu umožňuje číst libovolné soubory ze serveru, útočníci ji zneužívají během hodin
GitLab vydal opravu zranitelnosti s nejvyšším možným hodnocením CVSS 10,0, která neautentizovanému útočníkovi umožňuje přečíst prakticky jakýkoli soubor na serveru. První pokusy o zneužití zaznamenali bezpečnostní výzkumníci už během několika hodin po zveřejnění opravy.
Zranitelnost CVE-2026-85706 spočívá v chybě typu path traversal v API pro záznamy repozitáře. Kvůli nesprávnému omezení cesty k souborům a chybějícímu vynucení autentizace se útočník bez přihlášení dostane k logům a konfiguračním souborům specifickým pro GitLab, a tím i k přihlašovacím údajům, tajným klíčům a dalším citlivým informacím uloženým na serveru.
Druhá, méně závažná chyba CVE-2026-87719 souvisí s nesprávným zpracováním deserializace a může odhalit konfiguraci funkce pokročilého vyhledávání včetně přihlašovacích údajů k připojeným službám.
Obě zranitelnosti se týkají self-managed instalací GitLab Community Edition a Enterprise Edition ve verzích 18.7 až 19.1.8, 19.2 až 19.2.6 a 19.3 až 19.3.2. GitLab.com jako hostovaná služba není postižen, protože běží na aktuální verzi.
GitLab vydal opravné verze 19.3.2, 19.2.6 a 19.1.8 a doporučuje okamžitou aktualizaci všech self-managed instancí. Provozovatelům, jejichž server byl v období mezi zveřejněním informací o chybě a instalací opravy dostupný z internetu, doporučuje navíc preventivně obměnit všechny přihlašovací údaje, přístupové tokeny, klíče SSH, proměnné CI/CD a klíče pro připojení ke cloudovým službám – právě proto, že zranitelnost umožňovala číst přesně tento typ souborů.

Rychlost, s jakou se objevily první pokusy o zneužití, potvrzuje vzorec, který bezpečnostní komunita u kritických chyb v GitLabu pozoruje opakovaně: mezi zveřejněním opravy a jejím zneužitím v praxi uplyne jen velmi krátký čas, protože útočníci porovnávají rozdíly mezi opravenou a neopravenou verzí kódu a odvozují z nich princip chyby.
Další články

Nové zranitelnosti v katalogu CISA KEV – vydání 38

NÚKIB zaznamenal v srpnu 28 kybernetických incidentů, počet závažných je nejvyšší za poslední rok

