Krytyczna luka w GitLabie pozwala na odczyt plików, wykryto ataki w czasie rzeczywistym

Krytyczna luka w GitLabie (CVSS 10.0) pozwala na odczyt plików przez nieautoryzowanych użytkowników. Wykryto ataki w czasie rzeczywistym. Pilna potrzeba aktualizacji.

GitLab opublikował łatki naprawiające liczne luki bezpieczeństwa, w tym krytyczną lukę CVE-2026-85706 (CVSS 10.0), która umożliwia nieautoryzowanym użytkownikom odczyt dowolnych plików z serwera GitLab, co doprowadziło do natychmiastowych prób wykorzystania w atakach. Problemem jest niewłaściwe ograniczanie ścieżek i brak egzekwowania uwierzytelniania w API repozytorium commitów, a wśród innych załatanych luk znajduje się również problem deserializacji w GitLab EE (CVE-2026-87719, CVSS 9.9), co może prowadzić do ujawnienia informacji. Organizacje posiadające samoobsługowe instancje GitLab narażone na działanie Internetu powinny pilnie zastosować łatki lub ograniczyć dostęp publiczny.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐⭐ (9/10)