GitLab izstrādātāji publicējuši informāciju par divām kritiskām drošības ievainojamībām — CVE-2026-85706 (CVSS vērtējums 10.0) un CVE-2026-87719 (CVSS vērtējums 9.9), kas apdraud gan privāti mitinātus, gan publiski pieejamus GitLab serverus. Abas nepilnības ir ļoti bīstamas, tāpēc visiem administratoriem ieteicams pēc iespējas ātrāk atjaunināt savas instalācijas uz jaunākajām versijām.
Pirmā ievainojamība CVE-2026-85706 ir saistīta ar nepietiekamu piekļuves ceļu pārbaudi jeb path traversal, kā arī autentifikācijas kontroles trūkumiem. Tā ļauj neautentificētam uzbrucējam, izmantojot repozitorija izmaiņu apstiprinājumu API, patvaļīgi nolasīt failus tieši no GitLab servera. Praksē tas nozīmē, ka uzbrucējs bez jebkādiem piekļuves datiem var iegūt serverī glabātu sensitīvu informāciju.
Otrā ievainojamība CVE-2026-87719 skar GitLab Duo Chat funkcionalitāti. Autentificēts lietotājs ar piekļuvi šim čatam var nosūtīt īpaši izveidotu GraphQL abonēšanas pieprasījumu, lai apietu datu serializācijas aizsardzību un piekļūtu servera objektiem. Tādējādi uzbrucējs var iegūt paplašinātās meklēšanas (Advanced Search) instances konfigurāciju, tostarp sensitīvus piekļuves datus.
Abas ievainojamības kopā veido nopietnu apdraudējumu, jo ļauj gan lasīt failus bez autentifikācijas, gan izgūt konfidenciālu konfigurācijas informāciju. Ietekmēto versiju klāsts ir plašs — atkarībā no konkrētās ievainojamības tie ir laidieni no 18.7 līdz 19.1.7, no 19.2 līdz 19.2.5 un no 19.3 līdz 19.3.1. Uzņēmumiem, kuri izmanto pašu mitinātu GitLab, risks ir īpaši augsts, jo šādas instalācijas nereti tiek atjauninātas retāk.
Vienīgais efektīvais risinājums ir steidzama atjaunināšana uz versijām 19.3.2, 19.2.6 vai 19.1.8, kas novērš abas nepilnības. Pirms atjaunināšanas ieteicams izveidot dublējumkopijas un pārbaudīt, vai sistēmā nav aizdomīgu darbību. Ja serveris ir pieejams no interneta, atjauninājumu nevajadzētu atlikt pat uz dažām stundām.
GitLab ievainojamības parasti tiek aktīvi izmantotas uzbrukumos jau īsi pēc to publiskošanas, tāpēc ātrums šeit ir izšķirošs. Regulāra atjaunināšanas politika un servera uzraudzība ir labākā aizsardzība pret šāda veida apdraudējumiem.
Avots: cert.lv raksts · X ieraksts
