GitLab, güvenlik açıklarını gidermek amacıyla bir dizi yamanın yanı sıra, kamuya açık olarak duyurulan en yüksek şiddetteki bir güvenlik açığını da kapattı. Bu açık, CVE-2026-85706 kodu ile tanımlanıyor ve CVSS puanı 10.0 olarak değerlendiriliyor. Açık, belirli koşullar altında yetkisiz bir kullanıcının GitLab sunucusundaki rastgele dosyaları okumasına olanak tanıyan bir yol geçişi (path traversal) sorunu olarak tanımlanıyor.
GitLab Güvenlik Açığı ve Etkilediği Sürümler
GitLab tarafından yapılan açıklamalara göre, bu sorun, "depo commit API'sinde uygun yol sınırlaması ve kimlik doğrulama zorlamalarının eksikliği" nedeniyle ortaya çıkıyor. Etkilenen GitLab sürümleri şunlardır:
- 18.7 sürümünden 19.1.8 sürümüne kadar olan tüm sürümler,
- 19.2 sürümünden 19.2.6 sürümüne kadar olan tüm sürümler,
- 19.3 sürümünden 19.3.2 sürümüne kadar olan tüm sürümler.
Aktif Sömürü ve Tehditler
Preemptive exposure management firması watchTowr, bu açığın 11 Eylül 2026 tarihinde UTC 06:00 itibarıyla aktif olarak sömürüldüğünü bildirdi. Açık, dışarıdan bir saldırganın günlük dosyalarına ve GitLab'a özgü yapılandırma dosyalarına erişim sağlamasına olanak tanıyor. Bu da, kimlik bilgileri, gizli bilgiler ve hassas verilerin elde edilmesi anlamına geliyor.
Jake Knott, watchTowr'da tehdit istihbaratından sorumlu kişi, "Bu, son haftalarda yaşanan kritik şiddetteki ikinci GitLab güvenlik açığı. Önceki GraphQL kod enjeksiyonu açığı (CVE-2026-19478) hemen sömürüldü," dedi. Ayrıca, açıkların kötüye kullanılabilmesi için en az bir kamu projesinin var olması gerektiğini belirtti.
Güvenlik Önlemleri ve Tavsiyeler
GitLab, 19.3.2, 19.2.6 ve 19.1.8 sürümlerinde, bilgi ifşasına yol açabilecek kritik bir güvensiz deserialization hatasını da düzeltti. Bu açık, Duo Chat erişimi olan bir kimliği doğrulanmış kullanıcının, özel olarak hazırlanmış bir GraphQL abonelik argümanı kullanarak gelişmiş arama yapılandırmalarını ve hassas kimlik bilgilerini elde etmesine neden olabiliyor.
Kendi yönetimindeki GitLab örneklerini internet üzerinden çalıştıran kuruluşların, yamaları bir an önce uygulamaları veya kamuya açık erişimi sınırlamaları gerekiyor. Knott, "Bu güvenlik açığının yaygın bir şekilde sömürüleceği tarih çok uzak değil. Savunucuların harekete geçmek için sınırlı zamanı var," şeklinde uyarıda bulundu. Ayrıca, kuruluşların, '/api/v4/projects/{id}/repository/commits/' URI'lerinde 'file.Path' parametrelerini içeren HTTP POST isteklerini incelemeleri gerektiğini belirtti.





Yorumlar 0
Yorum kurallarıHenüz yorum yok. İlk yorumu siz yapın.