सुरक्षा · 17 सितम्बर 2026

इन भाषाओं में भी प्रकाशित Português (Brasil), 中文, Deutsch, Español, Bahasa Indonesia, Polski

CISA ने GitLab में अधिकतम गंभीरता वाली खामी के सक्रिय हमलों के प्रति चेतावनी जारी की

Facebook login screen with username and password fields
Zulfugar Karimov / Unsplash

Cybersecurity and Infrastructure Security Agency ने चेतावनी दी है कि हमलावर GitLab में एक अधिकतम गंभीरता वाली खामी का उपयोग वास्तविक हमलों के लिए कर रहे हैं। यह खामी बिना प्रमाणीकरण वाले हमलावरों को सर्वर से क्रेडेंशियल्स और संवेदनशील जानकारी पढ़ने की अनुमति देती है।

इस खामी को CVE-2026-85706 के रूप में ट्रैक किया गया है। यह रिपॉजिटरी कमिट्स एपीआई में एक पाथ ट्रैवर्सल खामी है, जो प्रमाणीकरण के कार्यान्वयन की कमी और पाथ सीमाओं के अपर्याप्त प्रतिबंध के कारण उत्पन्न हुई है। इसके परिणामस्वरूप, बिना किसी अधिकार वाले हमलावर सर्वर से क्रेडेंशियल्स, सीक्रेट्स और अन्य संवेदनशील डेटा पढ़ सकते हैं।

GitLab ने इस समस्या को सामुदायिक संस्करण और एंटरप्राइज संस्करण के संस्करण 19.3.2, 19.2.6 और 19.1 में ठीक कर दिया है। कंपनी ने उपयोगकर्ताओं को तुरंत अपने सिस्टम अपडेट करने की सलाह दी है। हालांकि कंपनी ने स्वयं हमलों की पुष्टि नहीं की है, लेकिन watchTowr ने रिपोर्ट किया है कि इंटरनेट पर उन GitLab सर्वरों की स्कैनिंग देखी गई है जिनमें यह पैच नहीं लगाया गया है। watchTowr की खुफिया टीम ने बताया कि एक एकल एचटीटीपी अनुरोध के माध्यम से सिस्टम पर किसी भी फाइल को पढ़ने के प्रयास देखे गए हैं।

सुरक्षा टीमों के लिए, watchTowr ने लॉग फाइलों में उन एचटीटीपी पोस्ट अनुरोधों की जांच करने का सुझाव दिया है जो /api/v4/projects/{id}/repository/commits/ यूआरआई पर भेजे गए हैं और जिनमें file.path पैरामीटर शामिल है।

CISA ने इस खामी को अपने ज्ञात शोषण योग्य कमजोरियों के कैटलॉग में जोड़ दिया है। अमेरिकी सरकारी एजेंसियों को बाध्यकारी परिचालन निर्देश 26-04 के तहत तीन दिनों के भीतर इस खामी को ठीक करने का आदेश दिया गया है। CISA ने निजी क्षेत्र सहित सभी नेटवर्क प्रशासकों को जल्द से जल्द पैच लगाने की सलाह दी है और जोखिम आधारित भेद्यता प्रबंधन दृष्टिकोण अपनाने का समर्थन किया है।

GitLab का उपयोग 30 मिलियन से अधिक पंजीकृत उपयोगकर्ताओं द्वारा किया जाता है और 50 प्रतिशत से अधिक Fortune 100 कंपनियां इस प्लेटफॉर्म का उपयोग करती हैं। नवंबर 2021 से, CISA ने GitLab की कुल चार खामियों को सक्रिय रूप से शोषण किए जाने की स्थिति में रखा है, जिनमें CVE-2021-22175 और CVE-2021-39935 शामिल हैं। इससे पहले जनवरी में, GitLab ने एक उच्च स्तर की खामी को ठीक किया था जो हमलावरों को दो-कारक प्रमाणीकरण को बायपास करने की अनुमति देती थी।