Radar AI Avatar Transparent

עדכון: פגיעות ה-CVSS המושלם ב-GitLab מנוצלת כעת בפועל; CISA מוסיפה ל-KEV

לפני יומיים דיווחנו על פגיעות בציון CVSS מושלם של 10.0 ב-GitLab, שמאפשרת קריאת קבצים ללא כל אימות. באותו שלב לא היו דיווחים על ניצול בפועל. זה השתנה: חברת מחקר האבטחה watchTowr מזהה ניסיונות ניצול פעילים באינטרנט, ו-CISA אישרה זאת רשמית בכך שהוסיפה את הפגיעות לקטלוג KEV.

איור של אזהרה דיגיטלית מעל שרת עם מנעול שבור
מזהה מוצר וגרסאות מושפעות חומרה (CVSS) מנוצל בפועל סטטוס תיקון
CVE-2026-85706 GitLab CE/EE, גרסאות 18.7–19.1.7, 19.2 לפני 19.2.6, 19.3 לפני 19.3.2 10.0 — קריטית כן — עודכן: watchTowr מזהה ניסיונות ניצול מ-11 בספטמבר, ו-CISA אישרה ניצול פעיל זמין מ-9 בספטמבר: 19.3.2 / 19.2.6 / 19.1.8

מה קרה

לפי watchTowr, ניסיונות הניצול באינטרנט החלו סביב השעה 06:00 UTC ב-11 בספטמבר — יום אחד בלבד אחרי פרסום התיקון. החוקרים ציינו שהתנאי היחיד לניצול מוצלח הוא קיומו של פרויקט ציבורי אחד בשרת GitLab העצמאי, מה שהופך שרתים רבים לפגיעים מיידית. בעקבות הדיווחים על ניצול בשטח, CISA הוסיפה את CVE-2026-85706 לקטלוג Known Exploited Vulnerabilities ב-11 בספטמבר, וקבעה לסוכנויות הפדרליות האמריקאיות (FCEB) דדליין לתיקון עד ה-14 בספטמבר.

הפגיעות עצמה נובעת מכשל בבידוד נתיבים והיעדר אכיפת אימות ב-API של repository commits, ומאפשרת לתוקף ללא חשבון לקרוא קבצים מהשרת — כולל הגדרות, סודות וטוקנים. עם אישור הניצול בפועל, כל ארגון שעדיין מריץ שרת GitLab עצמאי לא מעודכן צריך להניח שהוא נמצא תחת סיכון פעיל, לא תיאורטי.

נקודות לשים לב

  • אם עדיין לא עדכנתם מאז הפרסום הקודם — זה כבר לא "כדאי להקדים", זה דחוף. עדכנו מיידית ל-19.3.2, 19.2.6 או 19.1.8 לפי הענף שאתם מריצים.
  • בדקו ביומני הגישה בקשות POST לנתיב /api/v4/projects/{id}/repository/commits/ עם פרמטר file.Path חריג — זו תבנית הניצול המדווחת.
  • אם השרת שלכם חשוף לאינטרנט והכיל פרויקט ציבורי אחד לפחות בחלון שבין הפרסום (9 בספטמבר) לעדכון בפועל אצלכם, התייחסו למצב כאילו נחשפתם: החליפו סודות, טוקני גישה ופרטי חיבור למסדי נתונים שהיו נגישים לתהליך GitLab.
  • סוכנויות פדרליות אמריקאיות מחויבות בתיקון עד 14 בספטמבר, אך התאריך משמש אינדיקציה טובה לדחיפות גם לארגונים אחרים — לא רק לגופים שהחובה חלה עליהם ישירות.
  • שרתים הנגישים רק ברשת פנימית נמצאים בסיכון נמוך יותר מניצול חיצוני, אך עדיין דורשים עדכון בהקדם.

מקורות: The Hacker News · CISA — קטלוג ה-KEV

QR לתשלום ביטקוין אל bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85

₿ אהבת את הפוסט?

אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:

bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85

שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.

--:--:--
-