GitLab schließt kritische Datei-Lese-Schwachstelle, die aktiv ausgenutzt wird

GitLab schließt kritische Datei-Lese-Schwachstelle, die aktiv ausgenutzt wird

GitLab hat Patches für eine Datei-Lese-Schwachstelle mit maximaler Schwere veröffentlicht, die aktiv im Internet ausgenutzt wird, und außerdem einen kritischen Deserialisierungsfehler in GitLab EE behoben.

GitLab hat Sicherheitsupdates veröffentlicht, die eine Datei-Lese-Schwachstelle mit maximaler Schwere beheben, die bereits wenige Stunden nach ihrer öffentlichen Bekanntgabe aktiv ausgenutzt wurde. GitLab ist eine weit verbreitete Plattform zum Hosten von Quellcode und zur Verwaltung des gesamten Softwareentwicklungsprozesses, und diese Schwachstelle betrifft sowohl die kostenlose Community Edition als auch die kostenpflichtige Enterprise Edition. Die Schwachstelle mit der Kennung CVE-2026-85706 hat einen CVSS-Score von 10,0, die höchstmögliche Bewertung auf der Standard-Skala zur Messung der Schwere einer Sicherheitslücke. GitLab erklärte, das Problem resultiere aus unsachgemäßer Pfadbegrenzung und fehlender Authentifizierungsdurchsetzung in der Repository-Commits-API, einer Programmierschnittstelle, die externen Tools den Abruf von Informationen über Code-Commits vom GitLab-Server ermöglicht. Vereinfacht gesagt könnte ein nicht authentifizierter Angreifer, also jemand, der nicht angemeldet ist, den Server dazu bringen, Dateien zu lesen, die privat bleiben sollten.

Betroffen sind alle Versionen von GitLab Community Edition (CE) und Enterprise Edition (EE) ab 18.7 vor 19.1.8, ab 19.2 vor 19.2.6 und ab 19.3 vor 19.3.2. WatchTowr, ein Unternehmen für präventives Exposure-Management, gab an, ab dem 11. September 2026 um 06:00 UTC aktive Angriffe in freier Wildbahn beobachtet zu haben. Diese Angriffe zeigen, dass Angreifer die Schwachstelle bereits gegen internetzugewandte GitLab-Server testen. Ein externer Angreifer, der sie ausnutzt, kann Protokolldateien und GitLab-spezifische Konfigurationsdateien lesen, die oft Anmeldeinformationen, Geheimnisse und andere sensible Daten enthalten. Path Traversal, die Technik hinter dieser Schwachstelle, funktioniert, indem ein Dateipfad in einer Anfrage manipuliert wird, sodass der Server eine Datei außerhalb des vorgesehenen Ordners zurückgibt.

Der Leiter der Threat Intelligence bei watchTowr, Jake Knott, sagte, dies sei die zweite kritische GitLab-Schwachstelle in den letzten Wochen. Die frühere war CVE-2026-19478, eine GraphQL-Code-Injection-Schwachstelle, die fast sofort aktiv ausgenutzt wurde. Laut Knott erfordert das neue Datei-Lese-Problem nur eine Bedingung für die Ausnutzung: Mindestens ein öffentliches Projekt muss auf der GitLab-Instanz existieren. Das macht viele selbst verwaltete GitLab-Installationen potenziell angreifbar, da öffentliche Projekte für Open Source oder Zusammenarbeit üblich sind. Angreifer werden von GitLab angezogen, weil unbefugter Zugriff Quellcode, CI/CD-Geheimnisse (die von automatisierten Build- und Bereitstellungssystemen verwendeten Anmeldeinformationen), Zugangsdaten und die Möglichkeit, Code in Build-Pipelines einzuschleusen, offenlegen kann, was dann alles Nachgelagerte vergiften kann.

GitLab hat in denselben Releases auch eine zweite kritische Schwachstelle gepatcht. CVE-2026-87719 ist ein unsicherer Deserialisierungsfehler in GitLab Enterprise Edition mit einem CVSS-Score von 9,9. Deserialisierung ist der Prozess, gespeicherte Daten wieder in ein nutzbares Objekt umzuwandeln; wenn dies unsicher geschieht, kann ein Angreifer den Server dazu bringen, Daten preiszugeben, die er nicht preisgeben sollte. In diesem Fall könnte ein authentifizierter Benutzer mit Duo-Chat-Zugriff ein speziell gestaltetes GraphQL-Subscription-Argument verwenden, um die Serialisierung zu umgehen und eine Server-Objektsuche durchzuführen. Dadurch könnten Advanced-Search-Instanzkonfigurationen und sensible Anmeldeinformationen offengelegt werden. Die korrigierten Versionen sind 19.3.2, 19.2.6 und 19.1.8, und sie beheben sowohl CVE-2026-85706 als auch CVE-2026-87719.

Organisationen, die selbst verwaltete GitLab-Instanzen mit Internetzugang betreiben, sollten diese Patches so schnell wie möglich anwenden oder den öffentlichen Zugang einschränken, falls er nicht erforderlich ist. WatchTowr warnte, dass der Übergang zu unterschiedsloser Massenausnutzung nach bisheriger Erfahrung wahrscheinlich nicht weit entfernt ist und Verteidiger nur begrenzt Zeit zum Handeln haben. Das Unternehmen empfahl, Protokolldateien auf HTTP-POST-Anfragen – die Art von Webanfrage, mit der Daten an einen Server gesendet werden – an /api/v4/projects/{id}/repository/commits/-URIs zu prüfen, die file.Path-Parameter enthalten. Das Auffinden solcher Anfragen kann helfen, potenzielle Ausnutzungsversuche zu erkennen, bevor sie erfolgreich sind.

Für Teams, die selbst verwaltete GitLab- oder andere kritische Web-Infrastruktur verwalten, bietet AEU-I sicherheitsorientierte IT-, Infrastruktur- und Beratungsdienstleistungen an, die dabei helfen können, die Exposition zu bewerten und Sicherheitsupdates schnell anzuwenden.

So schützen Sie sich

  1. Wenn Sie eine eigene GitLab-Website betreiben, aktualisieren Sie die Software sofort auf die neueste korrigierte Version.
  2. Wenn Sie noch nicht aktualisieren können, nehmen Sie Ihre GitLab-Website offline oder blockieren Sie externe Besucher, bis Sie es können.
  3. Prüfen Sie das Aktivitätsprotokoll Ihrer Website auf ungewöhnliche Besuche, die die Wörter "file.Path" enthalten, und alarmieren Sie Ihr IT-Team, wenn Sie sie sehen.
  4. Wenn Sie öffentliche GitLab-Projekte haben, die nicht öffentlich sein müssen, stellen Sie sie auf privat um.
  5. Setzen Sie nach dem Update alle Passwörter oder geheimen Schlüssel zurück, die in Ihren GitLab-Einstellungen gespeichert sind.

Schwachstellen & Lösungen

Begriffe Erklärt

  • CVSS Ein Bewertungssystem, das angibt, wie schwerwiegend eine Sicherheitslücke ist, wobei 10 die schwerwiegendste Bewertung ist.
  • Path traversal Eine Art von Angriff, bei dem jemand ein System dazu bringt, Dateien außerhalb des Ordners zu öffnen, den es normalerweise zulassen sollte, wodurch möglicherweise private Daten gelesen werden.
  • API Application Programming Interface, eine Reihe von Regeln, die es einem Computerprogramm ermöglicht, mit einem anderen zu kommunizieren.
  • Unauthenticated Jemand, der sich nicht angemeldet oder seine Identität nicht nachgewiesen hat.
  • Deserialization Der Prozess, gespeicherte Daten wieder in ein nutzbares Objekt umzuwandeln; wenn dies unsicher geschieht, kann ein Angreifer einen Server dazu bringen, Geheimnisse preiszugeben.
  • GraphQL Eine Sprache, mit der ein Server nach ganz bestimmten Datenstücken gefragt werden kann, die häufig von modernen Web-Apps verwendet wird.
  • CI/CD Continuous Integration und Continuous Delivery, die automatisierten Schritte zum Erstellen, Testen und Ausliefern von Software; wenn sie kompromittiert werden, können Angreifer Geheimnisse stehlen oder Updates vergiften.
  • GitLab CE/EE Die Community- und Enterprise-Editionen von GitLab, einer Plattform zum Speichern von Code und Verwalten der Softwareentwicklung.

Verwandte AEU-Dienste

  • AEU DNS Verschlüsselter DNS-Resolver