Beveiliging · 18 september 2026

GitLab heeft kwetsbaarheid ontdekt die door hackers wordt misbruikt

a computer screen with a bunch of code on it
Chris Ried / Unsplash

Het Amerikaanse agentschap voor cyberbeveiliging en infrastructuurbescherming (CISA) heeft een nieuwe kwetsbaarheid van GitLab toegevoegd aan de catalogus voor geëxploiteerde kwetsbaarheden (KEV). Klanten van het platform zijn gewaarschuwd dat deze kwetsbaarheid actief wordt misbruikt door cybercriminelen in echte aanvallen.

GitLab heeft updates uitgebracht voor de Community Edition (CE) en Enterprise Edition (EE) naar versies 19.3.2, 19.2.6 en een bijbehorende patch voor tak 19.1, waarmee verschillende kwetsbaarheden zijn verholpen. Daaronder bevinden zich twee kritieke kwetsbaarheden: een padomzeiling kwetsbaarheid in de API voor repository commits en een probleem met onveilige deserialisatie in de GraphQL-subscribers. De eerste kwetsbaarheid heeft het identificatienummer CVE-2026-85706 met een maximale dreigingsscore van 10 uit 10.

Deze kwetsbaarheid is gerelateerd aan het ontbreken van verplichte authenticatie en onjuiste toegangsbeperkingen tot het bestandssysteem in de API voor repository commits. Als gevolg hiervan kunnen niet-geautoriseerde aanvallers vertrouwelijke informatie, waaronder inloggegevens en geheime gegevens, lezen.

Hoewel GitLab geen gevallen van misbruik in de praktijk heeft gemeld, hebben cyberbeveiligingsexperts van het bedrijf watchTowr aangegeven dat er pogingen tot exploitatie van CVE-2026-85706 zijn waargenomen. Deze kwetsbaarheid stelt aanvallers in staat om willekeurige bestanden te lezen met slechts één HTTP-verzoek. Experts hebben gewaarschuwd dat er niet veel tijd resteert voordat grootschalige aanvallen beginnen en hebben aanbevolen om logbestanden te controleren op POST-verzoeken naar URI's zoals '/api/v4/projects/{id}/repository/commits/' met parameters 'file.path' om mogelijke pogingen tot exploitatie te detecteren. Toen CISA deze kwetsbaarheid in de KEV-catalogus opnam, gaf het overheidsorganisaties drie dagen de tijd om software-updates uit te voeren.