Bezpieczeństwo · 17 września 2026
Dostępne również w Português (Brasil), 中文, Deutsch, Español, हिन्दी, Bahasa Indonesia
CISA ostrzega przed wykorzystaniem krytycznej luki w GitLab
Amerykańska agencja Cybersecurity and Infrastructure Security Agency, znana jako CISA, wydała ostrzeżenie dotyczące luki o najwyższym poziomie krytyczności w systemie GitLab, która jest obecnie wykorzystywana w rzeczywistych atakach.
Podatność oznaczona jako CVE-2026-85706 to błąd typu przejście ścieżki w interfejsie programistycznego aplikacji dla zatwierdzeń w repozytorium. Problem wynika z braku wymuszania uwierzytelniania oraz niewystarczającego ograniczania zakresu ścieżek. Pozwala to nieautoryzowanym napastnikom na odczyt danych uwierzytelniających, sekretów oraz innych wrażliwych informacji z serwera za pomocą jednego żądania HTTP.
Firma GitLab udostępniła poprawki dla wersji Community Edition oraz Enterprise Edition, konkretnie w wydaniach 19.3.2, 19.2.6 oraz 19.1. Producent zaleca natychmiastową aktualizację systemów. Choć GitLab nie potwierdził oficjalnie ataków, firma watchTowr zgłosiła wykrycie w internecie skanowania serwerów w poszukiwaniu tej konkretnej luki dzień po wydaniu łatek. Specjaliści z watchTowr ostrzegają, że wkrótce mogą pojawić się masowe, nieselektywne ataki.
Zespoły bezpieczeństwa mogą szukać śladów prób włamań w plikach dzienników, analizując żądania HTTP POST wysyłane do adresu URI /api/v4/projects/{id}/repository/commits/, które zawierają parametr ścieżki pliku.
CISA dodała tę podatność do swojego katalogu znanych wykorzystywanych luk i wyznaczyła agencjom rządowym Stanów Zjednoczonych termin trzech dni na jej usunięcie, zgodnie z dyrektywą BOD 26-04. Agencja zaleca wszystkim administratorom sieci, w tym sektorowi prywatnemu, jak najszybsze wdrożenie poprawek i priorytetowe traktowanie luk z katalogu KEV.
Platforma GitLab jest wykorzystywana przez ponad 50 procent firm z listy Fortune 100 i posiada ponad 30 milionów zarejestrowanych użytkowników na całym świecie. Od listopada 2021 roku CISA sklasyfikowała łącznie cztery luki w GitLab jako wykorzystywane w atakach, w tym CVE-2021-22175 oraz CVE-2021-39935, które dodano w lutym bieżącego roku. Wcześniej, w styczniu, GitLab naprawił lukę o wysokim poziomie ryzyka, która pozwalała na obejście uwierzytelniania dwuskładnikowego przy znajomości identyfikatora konta ofiary.