گیتلب آسیبپذیری CVSS 10.0 را وصله کرد؛ مهلت فدرال CISA امروز است

گیتلب وصلههای اضطراری برای CVE-2026-85706 منتشر کرد؛ آسیبپذیری Path Traversal با امتیاز CVSS 10.0 در API کامیتهای مخزن که به مهاجمان احراز هویتنشده امکان میدهد فایلهای دلخواه را از هر نمونه self-managed آسیبدیده بخوانند — از جمله کلیدهای SSH، رمزهای CI/CD، توکنهای استقرار و اعتبارنامههای ابری.
این نقص ناشی از محدودسازی نادرست مسیر و نبود احراز هویت در endpoint مربوط به کامیتهای مخزن است. تنها پیشنیاز آن وجود حداقل یک پروژه عمومی در نمونه است؛ شرطی که اکثر استقرارهای گیتلب در تیمهای متنباز و سازمانی آن را برآورده میکنند.
بهرهبرداری همزمان با درج در فهرست CISA
گیتلب این آسیبپذیری را ۱۰ سپتامبر ۲۰۲۶ فاش کرد و وصلهها را منتشر ساخت. آژانس امنیت سایبری و زیرساخت آمریکا (CISA) CVE-2026-85706 را ۱۱ سپتامبر به فهرست آسیبپذیریهای شناختهشده و بهرهبرداریشده (KEV) اضافه کرد — همان روزی که بررسیهای اینترنتی گسترده آغاز شد.
سازمانهای دولتی فدرال آمریکا (FCEB) تحت دستورالعمل عملیاتی الزامآور CISA (BOD 26-04) موظفاند تا ۱۴ سپتامبر ۲۰۲۶ — امروز وصلهها را اعمال کنند. این آژانس همچنین بررسی جنایی سیستمهای آسیبدیده را الزامی کرده، چرا که برخی نمونهها ممکن است پیش از وصلهگذاری دسترسی به آنها صورت گرفته باشد.
چه چیزی قابل خواندن است و چرا اهمیت دارد
بهرهبرداری موفق امکان بازیابی فایلهای لاگ و فایلهای پیکربندی گیتلب مانند gitlab.rb را فراهم میکند؛ این فایلها معمولاً شامل اعتبارنامههای پایگاه داده، کلیدهای رمز، رمز عبور SMTP، اعتبارنامههای Object Storage و توکنهای یکپارچهسازی هستند. در محیطهای CI/CD-محور، متغیرهای پروژه و توکنهای ثبت Runner نیز در معرض خطر قرار دارند.
آسیبپذیری دومی که در همین نسخه وصله شد، CVE-2026-87719 (CVSS 9.9)، به Insecure Deserialization در نسخه Enterprise گیتلب میپردازد. سازمانهایی که از EE استفاده میکنند باید هر دو را با اولویت یکسان رسیدگی کنند.
چه کسانی آسیبپذیرند و چه باید کرد
تمام نسخههای Community Edition و Enterprise Edition از ۱۸.۷ تا قبل از ۱۹.۱.۸، از ۱۹.۲ تا قبل از ۱۹.۲.۶، و از ۱۹.۳ تا قبل از ۱۹.۳.۲ آسیبپذیر هستند. وصلههای گیتلب — نسخههای ۱۹.۳.۲، ۱۹.۲.۶ و ۱۹.۱.۸ — هر دو نقص را برطرف میکنند.
سازمانهایی که امکان وصلهگذاری فوری ندارند باید دسترسی عمومی به نمونههای self-hosted خود را محدود کنند. پس از وصلهگذاری، تیمهای امنیتی باید تمام اعتبارنامههایی را که ممکن است در فایلهای پیکربندی افشاشده ذخیره بوده باشند، تعویض کنند؛ طبق گزارش The Hacker News.
در ابتدا توسط The Hacker News گزارش شده است. برای جزئیات بیشتر مقالهٔ اصلی را بخوانید.
مشاهدهٔ منبع اصلی