Potrivit The Hacker News, GitLab a lansat corecții pentru mai multe defecte de securitate, inclusiv o vulnerabilitate de severitate maximă (CVE-2026-85706, CVSS 10.0) care a fost deja exploatată în atacuri reale. Defectul constă într-o problemă de traversare a căilor în API-ul commit-urilor depozitarului, permițând unui utilizator neautentificat să citească fișiere arbitrare de pe serverul GitLab în anumite condiții.
Conform cercetătorilor de securitate, exploatarea necesită doar prezența unui proiect public. Atacatorii au putut accesa fișiere jurnal și fișiere de configurare specifice GitLab pentru a obține credențiale și informații sensibile. Patchurile au fost lansate pentru versiunile 19.3.2, 19.2.6 și 19.1.8, inclusiv o al doilea vulnerabilitate critică (CVE-2026-87719, CVSS 9.9) în GitLab EE cu probleme de deserializare nesecurizată.
Organizațiile care rulează GitLab-ul pe servere proprii trebuie să aplice patchurile urgent sau să limiteze accesul public. Specialiștii avertizează că tranziția spre exploatare în masă este imminentă și că defensorii au timp limitat pentru a acționa.
Sursa: The Hacker News.
Verifică gratuit expunerea ta cibernetică pe CYBER3.AI, platforma românească de securitate cibernetică.


