Acresia Digest

Kritická chyba v GitLabu umožňuje číst libovolné soubory ze serveru, útočníci ji zneužívají během hodin

Novinky Date: Zobrazení: 5

Kritická chyba v GitLabu umožňuje číst libovolné soubory ze serveru, útočníci ji zneužívají během hodin

GitLab vydal opravu zranitelnosti s nejvyšším možným hodnocením CVSS 10,0, která neautentizovanému útočníkovi umožňuje přečíst prakticky jakýkoli soubor na serveru. První pokusy o zneužití zaznamenali bezpečnostní výzkumníci už během několika hodin po zveřejnění opravy.

Zranitelnost CVE-2026-85706 spočívá v chybě typu path traversal v API pro záznamy repozitáře. Kvůli nesprávnému omezení cesty k souborům a chybějícímu vynucení autentizace se útočník bez přihlášení dostane k logům a konfiguračním souborům specifickým pro GitLab, a tím i k přihlašovacím údajům, tajným klíčům a dalším citlivým informacím uloženým na serveru.

Druhá, méně závažná chyba CVE-2026-87719 souvisí s nesprávným zpracováním deserializace a může odhalit konfiguraci funkce pokročilého vyhledávání včetně přihlašovacích údajů k připojeným službám.

Obě zranitelnosti se týkají self-managed instalací GitLab Community Edition a Enterprise Edition ve verzích 18.7 až 19.1.8, 19.2 až 19.2.6 a 19.3 až 19.3.2. GitLab.com jako hostovaná služba není postižen, protože běží na aktuální verzi.

GitLab vydal opravné verze 19.3.2, 19.2.6 a 19.1.8 a doporučuje okamžitou aktualizaci všech self-managed instancí. Provozovatelům, jejichž server byl v období mezi zveřejněním informací o chybě a instalací opravy dostupný z internetu, doporučuje navíc preventivně obměnit všechny přihlašovací údaje, přístupové tokeny, klíče SSH, proměnné CI/CD a klíče pro připojení ke cloudovým službám – právě proto, že zranitelnost umožňovala číst přesně tento typ souborů.

Image

Rychlost, s jakou se objevily první pokusy o zneužití, potvrzuje vzorec, který bezpečnostní komunita u kritických chyb v GitLabu pozoruje opakovaně: mezi zveřejněním opravy a jejím zneužitím v praxi uplyne jen velmi krátký čas, protože útočníci porovnávají rozdíly mezi opravenou a neopravenou verzí kódu a odvozují z nich princip chyby.

Další články