GitLab rregullon të metën e traversimit të shtegut me ashpërsi maksimale ndërsa po bëhen hetime

GitLab rregullon të metën e traversimit të shtegut me ashpërsi maksimale ndërsa po bëhen hetime

GitLab rregulloi CVE-2026-85706, një gabim kritik të traversimit të shtegut që ekspozon skedarë të ndjeshëm; watchTowr thotë se sulmuesit tashmë po skanojnë për serverë të prekshëm.

GitLab ka publikuar përditësime urgjente sigurie për të mbyllur dy dobësi të rënda, përfshirë një gabim të traversimit të shtegut me ashpërsi maksimale të identifikuar si CVE-2026-85706. Kompania tha se gabimi mund të lejojë sulmues të paautentikuar të lexojnë skedarë arbitrarë nga serverë të vetë-menaxhuar të prekshëm, duke ekspozuar potencialisht fjalëkalime, sekrete dhe të dhëna të tjera të ndjeshme. Rregullimi është i disponueshëm në versionet GitLab Community Edition dhe Enterprise Edition 19.3.2, 19.2.6 dhe 19.1, dhe GitLab po kërkon që të gjitha instalimet e vetë-menaxhuara të përditësohen menjëherë.

Dobësia e traversimit të shtegut u zbulua nga një studiues sigurie me pseudonimin s3ntago dhe u raportua përmes programit të shpërblimit për gabime HackerOne të GitLab. Sipas GitLab, dobësia vjen nga kufizimi i papërshtatshëm i shtegut dhe mungesa e zbatimit të autentikimit në API-n e komitimit të depove. Në praktikë, një gabim i traversimit të shtegut lejon një sulmues të manipulojë një shteg skedari në mënyrë që aplikacioni të lexojë një skedar jashtë drejtorisë që normalisht duhet të aksesojë. Për shkak se API-ja e prekur nuk kërkon një përdorues të identifikuar, një sulmues i paautentikuar mund të dërgojë një kërkesë të ndërtuar dhe, në kushte të caktuara, të lexojë të dhëna arbitrare si kredencialet dhe sekrete të tjera nga serveri.

Një ditë pas publikimit të rregullimit, kompania e sigurisë watchTowr raportoi se kishte parë tashmë sulmues që kërkonin në internet serverë GitLab që mbeten të prekshëm ndaj CVE-2026-85706. watchTowr tha se ekipi i saj i inteligjencës po vëzhgon hetime në terren për gabimin dhe se sulmuesit mund të lexojnë skedarë arbitrarë me një kërkesë të vetme HTTP. Kompania paralajmëroi se bazuar në dobësitë e fundit të GitLab, shfrytëzimi i pandërgjegjshëm ka gjasa të mos jetë larg. Mbrojtësit duhet gjithashtu të shikojnë në skedarët e regjistrave për kërkesa HTTP POST drejt URI-ve që përmbajnë /api/v4/projects/{id}/repository/commits/ dhe parametra file.path, pasi ky model mund të tregojë një përpjekje shfrytëzimi.

GitLab rregulloi gjithashtu një dobësi të dytë kritike në të njëjtën ditë, të identifikuar si CVE-2026-87719. Ky problem është një dobësi e deserializimit të pasigurt në serializuesin e abonimit GraphQL dhe prek vetëm GitLab Enterprise Edition. Deserializimi i pasigurt mund të ndodhë kur një program konverton të dhëna të ruajtura përsëri në objekte që mund t'i përdorë; nëse procesi nuk sigurohet si duhet, një sulmues mund të furnizojë të dhëna të dëmshme që ekzekutohen. GitLab tha se një përdorues i autentikuar me akses në Duo Chat mund të shfrytëzojë CVE-2026-87719 për të vjedhur kredenciale të ndjeshme dhe konfigurime të instancës Advanced Search. Të dyja gabimet u rregulluan në të njëjtat versione, dhe GitLab theksoi se GitLab.com tashmë po ekzekuton versionin e rregulluar, ndërsa klientët e GitLab Dedicated nuk kanë nevojë të ndërmarrin veprime.

Kjo nuk është hera e parë që GitLab përballet me një dobësi të traversimit të shtegut. Në maj 2023, kompania rregulloi një tjetër gabim të traversimit të shtegut me ashpërsi maksimale, CVE-2023-2825, i cili mund të ekspozonte kod burimor pronësor, kredenciale përdoruesish, tokena dhe skedarë në serverë të parregulluar. Një vit më vonë, Agjencia e Sigurisë Kibernetike dhe Infrastrukturës (CISA) e SHBA-së dhe FBI-ja i nxitën prodhuesit e softuerit të heqin dobësitë e traversimit të shtegut nga produktet përpara se t'i dërgojnë, duke e quajtur këtë klasë gabimesh të pafalshme që nga të paktën 2007. Në janar, GitLab rregulloi gjithashtu një anashkalim të autentikimit me dy faktorë me ashpërsi të lartë që lejonte sulmuesit që dinin ID-në e llogarisë së një përdoruesi të anashkalonin autentikimin me dy faktorë. Që nga nëntori 2021, CISA ka shënuar katër dobësi të GitLab si të shfrytëzuara në sulme, përfshirë CVE-2021-22175 dhe CVE-2021-39935 në shkurt të këtij viti.

Platforma GitLab DevSecOps ka më shumë se 30 milionë përdorues të regjistruar dhe përdoret nga më shumë se gjysma e kompanive Fortune 100, përfshirë Nvidia, Airbus, T-Mobile, Lockheed Martin, Goldman Sachs dhe UBS. Për ekipet që menaxhojnë vetë GitLab ose aplikacione të tjera kritike për biznesin, të qenit në hap me përditësimet e sigurisë është thelbësore. AEU-I, shërbimi ynë i IT-së, infrastrukturës dhe konsulencës i fokusuar në sigurinë, mund t'i ndihmojë organizatat të planifikojnë menaxhimin e dobësive dhe të monitorojnë për shenja të trafikut keqdashës. Për shkak se rregullimet më të fundit tashmë po testohen në mënyrë aktive, instalimi i tyre pa vonesë është hapi më i rëndësishëm.

Si të Mbroheni

  1. Nëse drejtoni një server GitLab të vetë-hostuar, hyni tani në zonën e administratorit dhe instaloni përditësimin më të fundit nga GitLab.
  2. Sigurohuni që keni një kopje rezervë të fundit të kodit dhe të dhënave përpara se të aplikoni ndonjë përditësim sigurie.
  3. Aktivizoni përditësimet automatike të sigurisë kur është e mundur për sistemin operativ dhe aplikacionet e serverit tuaj.
  4. Kërkojini ekipit tuaj të IT-së të kontrollojë regjistrat e serverit për kërkesa të pazakonta HTTP POST që përmbajnë /repository/commits/ dhe file.path.
  5. Përdorni një firewall ose skaner sigurie që mund të bllokojë përpjekjet e zakonshme të traversimit të shtegut në serverin tuaj.
  6. Nëse përdorni GitLab.com ose një shërbim të menaxhuar GitLab, konfirmoni me ofruesin se rregullimi po bëhet për ju.

Dobësitë & Zgjidhjet

Termat e Shpjeguar

  • path traversal Një sulm që mashtron një program të lexojë skedarë jashtë dosjes ku duhet të kufizohet.
  • API Një ndërfaqe që lejon programe të ndryshme të komunikojnë me njëra-tjetrën, në këtë rast ndërfaqja e komitimit të depove të GitLab.
  • unauthenticated Do të thotë që një sulmues nuk ka nevojë të identifikohet ose të provojë kush është për të provuar sulmin.
  • vulnerability Një dobësi në softuer që sulmuesit mund ta përdorin për të depërtuar ose vjedhur të dhëna.
  • patch Një përditësim softueri që rregullon një vrimë sigurie ose një gabim.
  • deserialization Procesi i kthimit të të dhënave të ruajtura përsëri në objekte që një program mund t'i përdorë; nëse bëhet në mënyrë të pasigurt, mund t'u lejojë sulmuesve të ekzekutojnë të dhëna të dëmshme.
  • in-the-wild Aktivitet sulmi që ndodh në sisteme reale të lidhura me internetin, jo vetëm në laborator.
  • GitLab Community Edition (CE) and Enterprise Edition (EE) Versionet falas dhe me pagesë të platformës GitLab për menaxhimin e kodit dhe zhvillimin e softuerit.

Shërbime AEU të lidhura

  • AEU DNS Resolver DNS i enkriptuar