
GitLab corregge una falla critica di lettura file sotto attacco attivo
GitLab ha rilasciato patch per una vulnerabilità di lettura file di gravità massima attivamente sondata in natura, e ha anche corretto un bug critico di deserializzazione in GitLab EE.
GitLab ha rilasciato aggiornamenti di sicurezza che correggono una vulnerabilità di lettura file di gravità massima che stava già attirando sondaggi attivi poche ore dopo la sua divulgazione pubblica. GitLab è una piattaforma ampiamente utilizzata per ospitare codice sorgente e gestire l'intero processo di sviluppo software, e questa falla riguarda sia la sua edizione Community gratuita che l'edizione Enterprise a pagamento. La vulnerabilità, tracciata come CVE-2026-85706, ha un punteggio CVSS di 10.0, il massimo possibile sulla scala standard utilizzata per misurare quanto è grave una debolezza di sicurezza. GitLab ha dichiarato che il problema deriva da un confinamento improprio del percorso e dalla mancata applicazione dell'autenticazione nell'API dei commit del repository, un'interfaccia di programmazione che consente a strumenti esterni di chiedere al server GitLab informazioni sui commit del codice. In parole semplici, un attaccante non autenticato, qualcuno che non ha effettuato l'accesso, potrebbe indurre il server a leggere file che dovrebbero rimanere privati.
Le versioni interessate sono tutte le versioni di GitLab Community Edition (CE) ed Enterprise Edition (EE) dalla 18.7 precedente alla 19.1.8, dalla 19.2 precedente alla 19.2.6 e dalla 19.3 precedente alla 19.3.2. WatchTowr, una società di gestione preventiva dell'esposizione, ha dichiarato di aver iniziato a vedere sondaggi attivi in natura alle 06:00 UTC dell'11 settembre 2026. Questi sondaggi mostrano che gli attaccanti stanno già testando la falla contro server GitLab esposti a Internet. Un attaccante esterno che la sfrutta può leggere file di log e file di configurazione specifici di GitLab, che spesso contengono credenziali, segreti e altre informazioni sensibili. Il path traversal, la tecnica alla base di questa falla, funziona manipolando la posizione di un file in una richiesta in modo che il server restituisca un file al di fuori della cartella che intendeva consentire.
Jake Knott, responsabile dell'intelligence sulle minacce di watchTowr, ha affermato che questa è la seconda vulnerabilità critica di GitLab nelle ultime settimane. La precedente era CVE-2026-19478, una falla di iniezione di codice GraphQL che è stata quasi immediatamente sfruttata attivamente. Secondo Knott, il nuovo problema di lettura file richiede solo una condizione per essere sfruttato: deve esistere almeno un progetto pubblico sull'istanza GitLab. Ciò rende potenzialmente raggiungibili molte distribuzioni GitLab self-managed, perché i progetti pubblici sono comuni per open source o collaborazione. Gli attaccanti sono attratti da GitLab perché l'accesso non autorizzato può esporre codice sorgente, segreti CI/CD (le credenziali utilizzate dai sistemi automatizzati di build e distribuzione), credenziali e la capacità di iniettare codice nelle pipeline di build, che può poi contaminare tutto ciò che ne dipende.
GitLab ha anche corretto una seconda vulnerabilità critica nelle stesse release. CVE-2026-87719 è un bug di deserializzazione non sicura in GitLab Enterprise Edition con un punteggio CVSS di 9.9. La deserializzazione è il processo di trasformazione di dati memorizzati in un oggetto utilizzabile; se fatto in modo non sicuro, un attaccante può indurre il server a rivelare dati che non dovrebbe. In questo caso, un utente autenticato con accesso a Duo Chat potrebbe utilizzare un argomento di sottoscrizione GraphQL appositamente creato per bypassare la serializzazione ed eseguire una ricerca di oggetti sul server. Ciò potrebbe esporre configurazioni di istanze di Advanced Search e credenziali sensibili. Le versioni corrette sono 19.3.2, 19.2.6 e 19.1.8, e risolvono sia CVE-2026-85706 che CVE-2026-87719.
Le organizzazioni che gestiscono istanze GitLab self-managed esposte a Internet dovrebbero applicare queste patch il prima possibile, o limitare l'accesso pubblico se non è necessario. watchTowr ha avvertito che, in base alla storia, la transizione verso uno sfruttamento di massa indiscriminato non è probabilmente lontana, e i difensori hanno poco tempo per agire. L'azienda ha raccomandato di rivedere i file di log per richieste HTTP POST, il tipo di richiesta web utilizzata per inviare dati a un server, verso URI /api/v4/projects/{id}/repository/commits/ che contengono parametri file.Path. Trovare quelle richieste può aiutare a identificare potenziali tentativi di sfruttamento prima che riescano.
Per i team che gestiscono GitLab self-managed o altre infrastrutture web critiche, AEU-I fornisce servizi IT, infrastrutturali e di consulenza orientati alla sicurezza che possono aiutare a valutare l'esposizione e applicare rapidamente gli aggiornamenti di sicurezza.
Come Proteggerti
- Se gestisci un sito GitLab tuo, aggiorna subito il software all'ultima versione corretta.
- Se non puoi ancora aggiornare, metti offline il tuo sito GitLab o blocca i visitatori esterni finché non puoi farlo.
- Controlla il registro delle attività del tuo sito per eventuali visite insolite che contengono le parole "file.Path" e avvisa il tuo team IT se le vedi.
- Se hai progetti GitLab pubblici che non hanno bisogno di essere pubblici, rendili privati.
- Dopo l'aggiornamento, reimposta tutte le password o le chiavi segrete memorizzate nelle impostazioni di GitLab.
Vulnerabilità e Soluzioni
- CVE-2026-19478 Prior critical GitLab GraphQL code injection vulnerability referenced by watchTowr as almost immediately actively exploited. Vedi la soluzione e i dettagli →
- CVE-2026-85706 Path traversal vulnerability in GitLab repository commits API with CVSS 10 that allows unauthenticated file reads; fixed in GitLab 19.3.2, 19.2.6, and 19.1.8. Vedi la soluzione e i dettagli →
- CVE-2026-87719 Insecure deserialization bug in GitLab Enterprise Edition with CVSS 9.9 that could disclose configuration and credentials; fixed in the same GitLab versions. Vedi la soluzione e i dettagli →
I Termini Spiegati
- CVSS Un sistema di punteggio che valuta quanto è grave una vulnerabilità di sicurezza, con 10 come valore più serio.
- Path traversal Un tipo di attacco in cui qualcuno inganna un sistema per aprire file al di fuori della cartella che normalmente dovrebbe consentire, potenzialmente leggendo dati privati.
- API Interfaccia di programmazione delle applicazioni, un insieme di regole che consente a un programma informatico di comunicare con un altro.
- Unauthenticated Qualcuno che non ha effettuato l'accesso o non ha dimostrato la propria identità.
- Deserialization Il processo di trasformazione di dati memorizzati in un oggetto utilizzabile, che se eseguito in modo non sicuro può permettere a un attaccante di far rivelare segreti a un server.
- GraphQL Un linguaggio utilizzato per chiedere a un server pezzi molto specifici di dati, spesso usato dalle moderne app web.
- CI/CD Integrazione continua e distribuzione continua, i passaggi automatizzati che compilano, testano e distribuiscono il software; se compromessi, gli attaccanti possono rubare segreti o avvelenare gli aggiornamenti.
- GitLab CE/EE Le edizioni community ed enterprise di GitLab, una piattaforma per archiviare codice e gestire lo sviluppo software.