
GitLab rregullon një të metë kritike të leximit të skedarëve nën hetim aktiv
GitLab publikoi rregullime për një të metë të leximit të skedarëve me ashpërsi maksimale, e cila po hetohej në mënyrë aktive në terren, dhe gjithashtu rregulloi një defekt kritik të deserializimit në GitLab EE.
GitLab ka publikuar përditësime sigurie që rregullojnë një dobësi të leximit të skedarëve me ashpërsi maksimale, e cila tashmë po tërhiqte hetime aktive brenda orëve nga zbulimi i saj publik. GitLab është një platformë e përdorur gjerësisht për strehimin e kodit burimor dhe menaxhimin e të gjithë procesit të zhvillimit të softuerit, dhe kjo dobësi prek si Edicionin Komunitar falas ashtu edhe Edicionin Enterprise me pagesë. Dobësia, e ndjekur si CVE-2026-85706, ka një vlerësim CVSS prej 10.0, vlerësimi më i lartë i mundshëm në shkallën standarde që përdoret për të matur sa serioze është një dobësi sigurie. GitLab tha se problemi vjen nga kufizimi i gabuar i shtigjeve dhe mungesa e zbatimit të autentikimit në API-n e komitëve të depove, një ndërfaqe programimi që lejon mjetet e jashtme të kërkojnë informacion nga serveri GitLab rreth komitëve të kodit. Në terma të thjeshtë, një sulmues i paautentikuar, dikush që nuk është identifikuar, mund të mashtrojë serverin për të lexuar skedarë që duhet të mbeten privatë.
Versionet e prekura janë të gjitha versionet e GitLab Community Edition (CE) dhe Enterprise Edition (EE) nga 18.7 përpara 19.1.8, nga 19.2 përpara 19.2.6, dhe nga 19.3 përpara 19.3.2. WatchTowr, një firmë e menaxhimit parandalues të ekspozimit, tha se filloi të shihte hetime aktive në terren në orën 06:00 UTC më 11 shtator 2026. Këto hetime tregojnë se sulmuesit tashmë po testojnë dobësinë kundër serverëve GitLab të ekspozuar në internet. Një sulmues i jashtëm që e shfrytëzon atë mund të lexojë skedarët e regjistrave dhe skedarët e konfigurimit specifikë të GitLab, të cilët shpesh përmbajnë kredenciale, sekrete dhe informacione të tjera të ndjeshme. Kalimi nëpër shtigje, teknika pas kësaj dobësie, funksionon duke manipuluar vendndodhjen e një skedari në një kërkesë, në mënyrë që serveri të kthejë një skedar jashtë dosjes që synonte të lejonte.
Kreu i inteligjencës së kërcënimeve në watchTowr, Jake Knott, tha se kjo është dobësia e dytë kritike e GitLab në javët e fundit. E mëparshmja ishte CVE-2026-19478, një dobësi e injektimit të kodit në GraphQL që u shfrytëzua pothuajse menjëherë në mënyrë aktive. Sipas Knott, problemi i ri i leximit të skedarëve kërkon vetëm një kusht për t'u shfrytëzuar: të paktën një projekt publik duhet të ekzistojë në instancën GitLab. Kjo i bën shumë instalime GitLab të vetë-menaxhuara potencialisht të arritshme, sepse projektet publike janë të zakonshme për burim të hapur ose bashkëpunim. Sulmuesit tërhiqen nga GitLab sepse aksesi i paautorizuar mund të ekspozojë kodin burimor, sekretet e CI/CD (kredencialet e përdorura nga sistemet e automatizuara të ndërtimit dhe shpërndarjes), kredencialet dhe aftësinë për të injektuar kod në tubacionet e ndërtimit, të cilat më pas mund të helmojnë çdo gjë në rrjedhën e mëposhtme.
GitLab gjithashtu rregulloi një dobësi të dytë kritike në të njëjtat versione. CVE-2026-87719 është një defekt i deserializimit të pasigurt në GitLab Enterprise Edition me një vlerësim CVSS prej 9.9. Deserializimi është procesi i kthimit të të dhënave të ruajtura në një objekt të përdorshëm; nëse kjo bëhet në mënyrë të pasigurt, një sulmues mund ta detyrojë serverin të zbulojë të dhëna që nuk duhet. Në këtë rast, një përdorues i autentikuar me akses në Duo Chat mund të përdorë një argument të krijuar posaçërisht për abonimin GraphQL për të anashkaluar serializimin dhe për të kryer kërkimin e objekteve në server. Kjo mund të ekspozojë konfigurimet e instancës së Kërkimit të Avancuar dhe kredenciale të ndjeshme. Versionet e rregulluara janë 19.3.2, 19.2.6 dhe 19.1.8, dhe ato adresojnë si CVE-2026-85706 ashtu edhe CVE-2026-87719.
Organizatat që drejtojnë instanca GitLab të vetë-menaxhuara të ekspozuara në internet duhet t'i aplikojnë këto rregullime sa më shpejt të jetë e mundur, ose të kufizojnë aksesin publik nëse nuk kërkohet. watchTowr paralajmëroi se bazuar në historikun, kalimi në shfrytëzim masiv të pandërgjegjshëm ka të ngjarë të mos jetë larg, dhe mbrojtësit kanë kohë të kufizuar për të vepruar. Firma rekomandoi rishikimin e skedarëve të regjistrave për kërkesa HTTP POST, lloji i kërkesës së uebit që përdoret për të dërguar të dhëna në një server, drejt URI-ve /api/v4/projects/{id}/repository/commits/ që përmbajnë parametra file.Path. Gjetja e këtyre kërkesave mund të ndihmojë në identifikimin e përpjekjeve të mundshme të shfrytëzimit përpara se ato të kenë sukses.
Për ekipet që menaxhojnë GitLab të vetë-menaxhuar ose infrastrukturë tjetër kritike të uebit, AEU-I ofron shërbime IT, infrastrukture dhe konsulencë me sigurinë si prioritet, të cilat mund të ndihmojnë në vlerësimin e ekspozimit dhe aplikimin e përditësimeve të sigurisë shpejt.
Si të Mbroheni
- Nëse drejtoni faqen tuaj të GitLab, përditësoni softuerin në versionin më të ri të rregulluar menjëherë.
- Nëse nuk mund të përditësoni ende, vendosni faqen tuaj GitLab jashtë linje ose bllokoni vizitorët e jashtëm derisa të mundeni.
- Kontrolloni regjistrin e aktivitetit të faqes tuaj për çdo vizitë të pazakontë që përfshin fjalët "file.Path" dhe njoftoni ekipin tuaj të IT-së nëse i shihni ato.
- Nëse keni projekte publike në GitLab që nuk kanë nevojë të jenë publike, kaloni ato në private.
- Pas përditësimit, rivendosni çdo fjalëkalim ose çelës sekret të ruajtur në cilësimet e GitLab.
Dobësitë & Zgjidhjet
- CVE-2026-19478 Prior critical GitLab GraphQL code injection vulnerability referenced by watchTowr as almost immediately actively exploited. Shiko zgjidhjen & detajet →
- CVE-2026-85706 Path traversal vulnerability in GitLab repository commits API with CVSS 10 that allows unauthenticated file reads; fixed in GitLab 19.3.2, 19.2.6, and 19.1.8. Shiko zgjidhjen & detajet →
- CVE-2026-87719 Insecure deserialization bug in GitLab Enterprise Edition with CVSS 9.9 that could disclose configuration and credentials; fixed in the same GitLab versions. Shiko zgjidhjen & detajet →
Termat e Shpjeguar
- CVSS Një sistem vlerësimi që mat sa e rëndë është një dobësi sigurie, ku 10 është më seriozja.
- Path traversal Një lloj sulmi ku dikush mashtron një sistem për të hapur skedarë jashtë dosjes që normalisht duhet të lejojë, duke lexuar potencialisht të dhëna private.
- API Ndërfaqe programimi e aplikacionit, një grup rregullash që lejon një program kompjuterik të komunikojë me një tjetër.
- Unauthenticated Dikush që nuk është identifikuar ose nuk ka provuar identitetin e tij.
- Deserialization Procesi i kthimit të të dhënave të ruajtura në një objekt të përdorshëm, i cili nëse bëhet në mënyrë të pasigurt mund të lejojë një sulmues të detyrojë një server të zbulojë sekrete.
- GraphQL Një gjuhë e përdorur për t'i kërkuar një serveri pjesë shumë specifike të dhënash, shpesh e përdorur nga aplikacionet moderne të uebit.
- CI/CD Integrimi i vazhdueshëm dhe dorëzimi i vazhdueshëm, hapat e automatizuar që ndërtojnë, testojnë dhe dërgojnë softuer; nëse komprometohet, sulmuesit mund të vjedhin sekrete ose të helmojnë përditësimet.
- GitLab CE/EE Edicionet komunitare dhe të ndërmarrjes të GitLab, një platformë për ruajtjen e kodit dhe menaxhimin e zhvillimit të softuerit.