GitLab يُرقّع ثغرة CVSS 10.0 مع تحديد CISA الموعد النهائي الفيدرالي اليوم

أصدر GitLab تحديثات أمنية طارئة لثغرة CVE-2026-85706، وهي ثغرة Path Traversal بدرجة خطورة CVSS 10.0 في API الخاص بـ commits المخزن، تُتيح لمهاجمين غير مصادَق عليهم قراءة ملفات عشوائية من أي نسخة self-managed متأثرة — بما فينها مفاتيح SSH وأسرار CI/CD وتوكنات النشر وبيانات الاعتماد السحابية.
تنشأ الثغرة من ضبط غير سليم لمسار الملفات وغياب التحقق من الهوية في الـ endpoint المعالج لـ commits. الشرط الوحيد للاستغلال هو وجود مشروع عام واحد على الأقل في النسخة، وهو شرط تستوفيه الغالبية العظمى من نشر GitLab في فرق المصدر المفتوح والمؤسسات.
استغلال في اليوم ذاته الذي أضافته فيه CISA للقائمة
أفصح GitLab عن الثغرة وأصدر التحديثات في ١٠ سبتمبر ٢٠٢٦. أضافت وكالة الأمن السيبراني وأمن البنية التحتية الأمريكية (CISA) CVE-2026-85706 إلى فهرسها للثغرات المعروفة والمستغلة (KEV) في ١١ سبتمبر، في اليوم ذاته الذي بدأت فيه عمليات المسح الممنهجة عبر الإنترنت.
تواجه الوكالات الفيدرالية المدنية التنفيذية (FCEB) موعداً نهائياً إلزامياً للتحديث في ١٤ سبتمبر ٢٠٢٦ — اليوم بموجب التوجيه التشغيلي الملزم 26-04 الصادر عن CISA. طالبت الوكالة أيضاً بإجراء فحص جنائي للأنظمة المتأثرة، مُقرّةً باحتمال الوصول إليها قبل تطبيق التحديثات.
ما الذي يمكن قراءته ولماذا يهم ذلك
يُتيح الاستغلال الناجح استرداد ملفات السجل وملفات إعداد GitLab كـ gitlab.rb، التي تتضمن عادةً بيانات اعتماد قاعدة البيانات ومفاتيح الأسرار وكلمات مرور SMTP وبيانات اعتماد التخزين السحابي وتوكنات التكامل. في البيئات التي تعتمد بكثافة على CI/CD، تكون متغيرات المشروع وتوكنات تسجيل Runner في خطر أيضاً.
الثغرة الثانية المُصلَحة في الإصدار ذاته، CVE-2026-87719 (CVSS 9.9)، تعالج Insecure Deserialization في نسخة GitLab Enterprise. ينبغي للمؤسسات التي تستخدم EE التعامل مع كلتيهما بالأولوية ذاتها.
من يتأثر وماذا يجب فعله
جميع إصدارات Community Edition وEnterprise Edition من 18.7 إلى ما قبل 19.1.8، ومن 19.2 إلى ما قبل 19.2.6، ومن 19.3 إلى ما قبل 19.3.2 عُرضة للاستغلال. تُغلق تحديثات GitLab — الإصدارات 19.3.2 و19.2.6 و19.1.8 — كلتا الثغرتين.
المؤسسات العاجزة عن التحديث الفوري يجب أن تُقيّد الوصول العام لنسخها self-hosted. بعد التحديث، ينبغي لفرق الأمن تدوير جميع بيانات الاعتماد التي ربما خُزّنت في ملفات الإعداد المكشوفة، وفق ما أفادت به The Hacker News.
وردت في الأصل عن The Hacker News. اقرأ المقال الأصلي لمزيد من التفاصيل.
عرض المصدر الأصلي