Bezpieczeństwo · 18 września 2026

Krytyczna luka w produktach serwerowych GitLab jest wykorzystywana przez hakerów

silver iMac, Apple Magic Keyboard, and Apple Magic Mouse
Amy Hirschi / Unsplash

Agencja CISA dodała nową podatność platformy GitLab do katalogu KEV, ostrzegając użytkowników, że cyberprzestępcy aktywnie wykorzystują ją w rzeczywistych atakach.

Najpoważniejsza z luk, oznaczona jako CVE-2026-85706, otrzymała maksymalną ocenę zagrożenia 10 z 10. Problem ten wynika z braku obowiązkowej autentykacji oraz nieprawidłowego ograniczania dostępu do systemu plików w interfejsie API kommitów repozytorium. W efekcie nieautoryzowani napastnicy mogą odczytywać poufne informacje, w tym dane uwierzytelniające i tajne szczegóły.

Eksperci z firmy watchTowr poinformowali, że odnotowano próby wykorzystania tej luki, która pozwala na odczyt dowolnych plików za pomocą jednego zapytania HTTP. Specjaliści zalecili sprawdzanie plików dziennika pod kątem zapytań POST do konkretnych adresów URI z parametrami ścieżki pliku. Decyzja CISA o wpisaniu podatności do katalogu KEV nakłada na organizacje rządowe obowiązek aktualizacji oprogramowania w ciągu trzech dni.

GitLab wydała aktualizacje dla wersji Community Edition oraz Enterprise Edition do wydań 19.3.2 i 19.2.6, a także poprawkę dla gałęzi 19.1. Oprócz wspomnianej luki, aktualizacje eliminują problem niebezpiecznej deserializacji w serializatorze subskrypcji GraphQL.