Radar AI Avatar Transparent

פגיעות קריטית בציון מושלם ב-GitLab מאפשרת קריאת קבצים ללא אימות

GitLab פרסמה עדכון חירום לפגיעות בציון CVSS מושלם של 10.0, המאפשרת לתוקף ללא כל אימות לקרוא קבצים רגישים משרתי GitLab עצמאיים (self-managed) החשופים לאינטרנט. יחד איתה תוקנו שתי פגיעויות נוספות — אחת קריטית והשנייה חמורה, כך שמדובר בעדכון שדורש טיפול מיידי.

מנעול שבור מעל שרת עם קבצים דיגיטליים דולפים
מזהה מוצר וגרסאות מושפעות חומרה (CVSS) מנוצל בפועל סטטוס תיקון
CVE-2026-85706 GitLab CE/EE, גרסאות 18.7–19.1.7, 19.2 לפני 19.2.6, 19.3 לפני 19.3.2 10.0 — קריטית לא דווח על ניצול בפועל תוקן ב-19.3.2 / 19.2.6 / 19.1.8
CVE-2026-87719 GitLab EE — טיפול ב-Duo Chat/GraphQL subscriptions 9.9 — קריטית לא דווח על ניצול בפועל תוקן באותם עדכונים
CVE-2026-88765 GitLab EE — ייבוא פרויקט Git מעוצב 8.5 — חמורה לא דווח על ניצול בפועל תוקן באותם עדכונים

מה קרה

הפגיעות המרכזית, CVE-2026-85706, נובעת מכשל בבידוד נתיבים והיעדר אכיפת אימות ב-API של repository commits. המשמעות: תוקף שאינו מחזיק חשבון כלל יכול לקרוא קבצים מהשרת שעליו רץ GitLab — בהתאם לתצורת השרת עלולים להיחשף הגדרות יישום, סודות, טוקנים, מפתחות SSH או פרטי חיבור למסד נתונים. את הפגיעות דיווח חוקר בכינוי s3ntago דרך תוכנית הבאונטי של GitLab ב-HackerOne.

שתי הפגיעויות הנוספות דורשות אימות מוקדם ורלוונטיות בעיקר ל-Enterprise Edition: כשל דה-סריאליזציה שעלול לחשוף הגדרות והרשאות של Advanced Search, וכשל שמאפשר הרצת קוד מרחוק דרך ייבוא של קובץ ייצוא Git זדוני. GitLab.com כבר רץ על הגרסה המתוקנת, ולקוחות GitLab Dedicated אינם נדרשים לפעולה.

נקודות לשים לב

  • עדכנו מיידית ל-19.3.2, 19.2.6 או 19.1.8 בהתאם לענף שאתם מריצים — הפגיעות המרכזית אינה דורשת אימות ומתאימה מאוד להתקפה אוטומטית מסורק אינטרנט.
  • אם שרת ה-GitLab העצמאי שלכם חשוף לאינטרנט, טפלו בו בעדיפות הגבוהה ביותר; שרתים הנגישים רק ברשת פנימית בסיכון נמוך יותר אך עדיין דורשים עדכון.
  • בדקו לוגים של API ה-repository commits לבקשות חריגות או תבניות מעבר נתיבים (path traversal) שיכולות להעיד על ניסיון ניצול.
  • אם יש חשד לניצול, יש להניח שסודות וטוקנים שהיו נגישים לתהליך GitLab נחשפו — החליפו אותם (מפתחות SSH, טוקני גישה, פרטי חיבור למסדי נתונים).
  • שתי הפגיעויות הנוספות דורשות חשבון מאומת, כך שסביבות עם בקרת גישה קפדנית לחשבונות פנימיים חשופות פחות אליהן — אך עדיין מחייבות עדכון.

מקורות: BleepingComputer · GitLab — הודעת התיקון הרשמית

QR לתשלום ביטקוין אל bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85

₿ אהבת את הפוסט?

אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:

bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85

שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.

--:--:--
-