گیت‌لب آسیب‌پذیری CVSS 10.0 را وصله کرد؛ مهلت فدرال CISA امروز است

The Hacker News
اشتراک‌گذاری:
گیت‌لب آسیب‌پذیری CVSS 10.0 را وصله کرد؛ مهلت فدرال CISA امروز است

گیت‌لب وصله‌های اضطراری برای CVE-2026-85706 منتشر کرد؛ آسیب‌پذیری Path Traversal با امتیاز CVSS 10.0 در API کامیت‌های مخزن که به مهاجمان احراز هویت‌نشده امکان می‌دهد فایل‌های دلخواه را از هر نمونه self-managed آسیب‌دیده بخوانند — از جمله کلیدهای SSH، رمزهای CI/CD، توکن‌های استقرار و اعتبارنامه‌های ابری.

این نقص ناشی از محدودسازی نادرست مسیر و نبود احراز هویت در endpoint مربوط به کامیت‌های مخزن است. تنها پیش‌نیاز آن وجود حداقل یک پروژه عمومی در نمونه است؛ شرطی که اکثر استقرارهای گیت‌لب در تیم‌های متن‌باز و سازمانی آن را برآورده می‌کنند.

بهره‌برداری همزمان با درج در فهرست CISA

گیت‌لب این آسیب‌پذیری را ۱۰ سپتامبر ۲۰۲۶ فاش کرد و وصله‌ها را منتشر ساخت. آژانس امنیت سایبری و زیرساخت آمریکا (CISA) CVE-2026-85706 را ۱۱ سپتامبر به فهرست آسیب‌پذیری‌های شناخته‌شده و بهره‌برداری‌شده (KEV) اضافه کرد — همان روزی که بررسی‌های اینترنتی گسترده آغاز شد.

سازمان‌های دولتی فدرال آمریکا (FCEB) تحت دستورالعمل عملیاتی الزام‌آور CISA (BOD 26-04) موظف‌اند تا ۱۴ سپتامبر ۲۰۲۶ — امروز وصله‌ها را اعمال کنند. این آژانس همچنین بررسی جنایی سیستم‌های آسیب‌دیده را الزامی کرده، چرا که برخی نمونه‌ها ممکن است پیش از وصله‌گذاری دسترسی به آن‌ها صورت گرفته باشد.

چه چیزی قابل خواندن است و چرا اهمیت دارد

بهره‌برداری موفق امکان بازیابی فایل‌های لاگ و فایل‌های پیکربندی گیت‌لب مانند gitlab.rb را فراهم می‌کند؛ این فایل‌ها معمولاً شامل اعتبارنامه‌های پایگاه داده، کلیدهای رمز، رمز عبور SMTP، اعتبارنامه‌های Object Storage و توکن‌های یکپارچه‌سازی هستند. در محیط‌های CI/CD-محور، متغیرهای پروژه و توکن‌های ثبت Runner نیز در معرض خطر قرار دارند.

آسیب‌پذیری دومی که در همین نسخه وصله شد، CVE-2026-87719 (CVSS 9.9)، به Insecure Deserialization در نسخه Enterprise گیت‌لب می‌پردازد. سازمان‌هایی که از EE استفاده می‌کنند باید هر دو را با اولویت یکسان رسیدگی کنند.

چه کسانی آسیب‌پذیرند و چه باید کرد

تمام نسخه‌های Community Edition و Enterprise Edition از ۱۸.۷ تا قبل از ۱۹.۱.۸، از ۱۹.۲ تا قبل از ۱۹.۲.۶، و از ۱۹.۳ تا قبل از ۱۹.۳.۲ آسیب‌پذیر هستند. وصله‌های گیت‌لب — نسخه‌های ۱۹.۳.۲، ۱۹.۲.۶ و ۱۹.۱.۸ — هر دو نقص را برطرف می‌کنند.

سازمان‌هایی که امکان وصله‌گذاری فوری ندارند باید دسترسی عمومی به نمونه‌های self-hosted خود را محدود کنند. پس از وصله‌گذاری، تیم‌های امنیتی باید تمام اعتبارنامه‌هایی را که ممکن است در فایل‌های پیکربندی افشاشده ذخیره بوده باشند، تعویض کنند؛ طبق گزارش The Hacker News.

در ابتدا توسط The Hacker News گزارش شده است. برای جزئیات بیشتر مقالهٔ اصلی را بخوانید.

مشاهدهٔ منبع اصلی
اشتراک‌گذاری:
گیت‌لب آسیب‌پذیری CVSS 10.0 را وصله کرد؛ مهلت فدرال CISA امروز است | AIO APEX