VMTech
Razgovarajmo

GitLab zakrpe za kritičan propust u API-ju repozitorijuma

GitLab zakrpe za kritičan propust u API-ju repozitorijuma

GitLab je objavio bezbednosne zakrpe za CVE-2026-85706, propust ocene CVSS 10,0 u Repository Commits API-ju koji pod određenim uslovima neautentifikovanom korisniku može omogućiti čitanje proizvoljnih datoteka sa GitLab servera. Pogođene su GitLab Community Edition i Enterprise Edition verzije od 18.7 pre 19.1.8, grana 19.2 pre 19.2.6 i grana 19.3 pre 19.3.2.

Firma watchTowr zabeležila je aktivne probe ovog propusta od 11. septembra 2026. u 06:00 UTC, svega nekoliko sati nakon javnog otkrivanja. Za eksploataciju je potreban najmanje jedan javni projekat na instanci.

Propust u ograničavanju putanja i autentikaciji

GitLab navodi da je ranjivost posledica neadekvatnog ograničavanja putanja i izostanka sprovođenja autentikacije u API-ju za commitove repozitorijuma. Takva kombinacija može napadaču spolja otvoriti put do datoteka koje ne bi smele biti dostupne preko API-ja.

watchTowr upozorava da napadač može pokušati da pročita logove i GitLab-specifične konfiguracione datoteke. U njima se mogu nalaziti kredencijali, tajne i drugi osetljivi podaci. Značaj incidenta je veći za organizacije koje GitLab koriste kao mesto za izvorni kod i automatizovane CI/CD procese.

Još jedna kritična ispravka za GitLab EE

Izdanja 19.3.2, 19.2.6 i 19.1.8 otklanjaju i CVE-2026-87719, grešku nesigurne deserijalizacije u GitLab EE sa CVSS ocenom 9,9. Autentifikovani korisnik sa pristupom Duo Chat-u mogao je posebno oblikovanim argumentom GraphQL pretplate da zaobiđe serijalizaciju i izvrši pretragu serverskih objekata.

Prema GitLab-u, posledica tog propusta može biti otkrivanje konfiguracija instance za Advanced Search i osetljivih kredencijala. Ranjivost se razlikuje od CVE-2026-85706 po potrebnoj autentikaciji i uslovu pristupa Duo Chat-u, ali se obe ispravljaju istim objavljenim verzijama.

Prioriteti za administratore

Za samostalno upravljane GitLab instance izložene internetu prioritet je prelazak na 19.1.8, 19.2.6 ili 19.3.2. Ako zakrpa ne može odmah da se primeni, GitLab preporučuje ograničavanje javnog pristupa kada on nije neophodan.

Za proveru mogućih pokušaja eksploatacije treba pregledati logove za HTTP POST zahteve prema putanjama /api/v4/projects/{id}/repository/commits/ koji sadrže parametar file.Path. Poslovni zaključak je jasan: javno dostupne samostalno upravljane GitLab instance zahtevaju hitno ažuriranje i proveru logova, jer su probe već registrovane.

#gitlab#cybersecurity#vulnerability#devsecops
Otvorena analitika
Na sajtu 1 pregleda
min čitanja 3 11.09.2026
Instagram

GitLab zakrpe za kritičan propust u API-ju repozitorijuma

Otvorite objavu na Instagramu ↗