सुरक्षा · 17 सितम्बर 2026
इन भाषाओं में भी प्रकाशित Português (Brasil), 中文, Deutsch, Español, Bahasa Indonesia, Polski
CISA ने GitLab में अधिकतम गंभीरता वाली खामी के सक्रिय हमलों के प्रति चेतावनी जारी की
Cybersecurity and Infrastructure Security Agency ने चेतावनी दी है कि हमलावर GitLab में एक अधिकतम गंभीरता वाली खामी का उपयोग वास्तविक हमलों के लिए कर रहे हैं। यह खामी बिना प्रमाणीकरण वाले हमलावरों को सर्वर से क्रेडेंशियल्स और संवेदनशील जानकारी पढ़ने की अनुमति देती है।
इस खामी को CVE-2026-85706 के रूप में ट्रैक किया गया है। यह रिपॉजिटरी कमिट्स एपीआई में एक पाथ ट्रैवर्सल खामी है, जो प्रमाणीकरण के कार्यान्वयन की कमी और पाथ सीमाओं के अपर्याप्त प्रतिबंध के कारण उत्पन्न हुई है। इसके परिणामस्वरूप, बिना किसी अधिकार वाले हमलावर सर्वर से क्रेडेंशियल्स, सीक्रेट्स और अन्य संवेदनशील डेटा पढ़ सकते हैं।
GitLab ने इस समस्या को सामुदायिक संस्करण और एंटरप्राइज संस्करण के संस्करण 19.3.2, 19.2.6 और 19.1 में ठीक कर दिया है। कंपनी ने उपयोगकर्ताओं को तुरंत अपने सिस्टम अपडेट करने की सलाह दी है। हालांकि कंपनी ने स्वयं हमलों की पुष्टि नहीं की है, लेकिन watchTowr ने रिपोर्ट किया है कि इंटरनेट पर उन GitLab सर्वरों की स्कैनिंग देखी गई है जिनमें यह पैच नहीं लगाया गया है। watchTowr की खुफिया टीम ने बताया कि एक एकल एचटीटीपी अनुरोध के माध्यम से सिस्टम पर किसी भी फाइल को पढ़ने के प्रयास देखे गए हैं।
सुरक्षा टीमों के लिए, watchTowr ने लॉग फाइलों में उन एचटीटीपी पोस्ट अनुरोधों की जांच करने का सुझाव दिया है जो /api/v4/projects/{id}/repository/commits/ यूआरआई पर भेजे गए हैं और जिनमें file.path पैरामीटर शामिल है।
CISA ने इस खामी को अपने ज्ञात शोषण योग्य कमजोरियों के कैटलॉग में जोड़ दिया है। अमेरिकी सरकारी एजेंसियों को बाध्यकारी परिचालन निर्देश 26-04 के तहत तीन दिनों के भीतर इस खामी को ठीक करने का आदेश दिया गया है। CISA ने निजी क्षेत्र सहित सभी नेटवर्क प्रशासकों को जल्द से जल्द पैच लगाने की सलाह दी है और जोखिम आधारित भेद्यता प्रबंधन दृष्टिकोण अपनाने का समर्थन किया है।
GitLab का उपयोग 30 मिलियन से अधिक पंजीकृत उपयोगकर्ताओं द्वारा किया जाता है और 50 प्रतिशत से अधिक Fortune 100 कंपनियां इस प्लेटफॉर्म का उपयोग करती हैं। नवंबर 2021 से, CISA ने GitLab की कुल चार खामियों को सक्रिय रूप से शोषण किए जाने की स्थिति में रखा है, जिनमें CVE-2021-22175 और CVE-2021-39935 शामिल हैं। इससे पहले जनवरी में, GitLab ने एक उच्च स्तर की खामी को ठीक किया था जो हमलावरों को दो-कारक प्रमाणीकरण को बायपास करने की अनुमति देती थी।