אבטחה · 18 בספטמבר 2026

הסוכנות האמריקאית לביטחון סייבר התריעה על ניצול פרצת אבטחה במוצרי GitLab

white iMac turned off
Jessy Smith / Unsplash

הסוכנות לביטחון סייבר ואבטחת תשתיות, CISA, הוסיפה פרצת אבטחה חדשה של GitLab לקטלוג KEV. ההודעה התריעה בפני לקוחות הפלטפורמה כי פושעי סייבר מנצלים את הפרצה באופן פעיל במתקפות ממשיות.

הפרצה, שזכתה למספר CVE-2026-85706, דורגה בדירוג איום מקסימלי של 10 מתוך 10. היא נובעת מהיעדר אימות חובה ומגבלה שגויה על הגישה למערכת הקבצים בממשק ה-API של קומיטים במאגר. כתוצאה מכך, תוקפים לא מורשים עשויים לקרוא מידע רגיש, כולל פרטי התחברות ומידע סודי.

מומחים מחברת watchTowr דיווחו כי נרשמו ניסיונות ניצול של הפרצה, המאפשרת לקרוא קבצים שרירותיים באמצעות בקשת HTTP אחת. המומחים המליצו לבדוק קבצי יומן לאיתור בקשות מסוג POST לכתובת ספציפית בממשק ה-API כדי לזהות ניסיונות פריצה. בעקבות הכללת הפרצה בקטלוג KEV, ניתנו לארגונים ממשלתיים שלושה ימים לעדכן את התוכנה.

חברת GitLab שחררה עדכוני גרסה עבור Community Edition ו-Enterprise Edition לגרסאות 19.3.2, 19.2.6 ותיקון עבור ענף 19.1. העדכונים מטפלים במספר פרצות, כולל שתי פרצות קריטיות: מעקף נתיב בממשק ה-API של קומיטים ובעיית דסריאליזציה לא בטוחה במסריאלייזר של מינויים ב-GraphQL.