Почему GitLab нужно обновить немедленно?

GitLab закрыл две критические уязвимости, опаснейшая из которых уже привлекла злоумышленников. CVE-2026-85706 получила максимальную оценку CVSS 10,0 и позволяет без авторизации читать произвольные файлы на сервере. Под угрозой находятся доступные из интернета самостоятельно управляемые установки GitLab, где существует хотя бы один публичный проект.
Почему GitLab нужно обновить немедленно?
Изображение носит иллюстративный характер

Ошибка затрагивает API коммитов репозитория. Из-за неправильного ограничения путей и отсутствующей проверки аутентификации атакующий может выйти за пределы разрешённого каталога. В результате ему становятся доступны конфигурационные файлы GitLab, журналы, исходный код, учётные данные, секреты CI/CD и другая чувствительная информация.
Кража таких данных опасна не одним лишь раскрытием содержимого сервера. Полученные токены и ключи могут дать доступ к сборочным конвейерам, позволить внедрить код в создаваемые артефакты и заразить зависимые системы. Поэтому после обнаружения подозрительных запросов одного обновления мало: придётся выяснить, какие файлы могли прочитать, и заменить потенциально раскрытые секреты.
Уязвимы выпуски ветки 19.1 до версии 19.1.8, версии 19.2–19.2.5 и 19.3–19.3.1. Исправления вошли в GitLab 19.1.8, 19.2.6 и 19.3.2. Администраторам следует перейти на подходящий исправленный выпуск без ожидания очередного планового окна.
Компания watchTowr, занимающаяся упреждающим управлением внешней поверхностью атаки, зафиксировала реальные попытки прощупывания серверов с 06:00 UTC 11 сентября 2026 года. Они начались спустя несколько часов после публичного раскрытия проблемы. Knott предупредил, что неизбирательная массовая эксплуатация, вероятно, начнётся совсем скоро, а времени на защиту осталось мало.
При проверке HTTP-журналов нужно искать запросы методом POST к адресу /api/v4/projects/{id}/repository/commits/, содержащие строку file.Path. Такие записи могут указывать на попытку эксплуатации CVE-2026-85706. Найденное обращение ещё не доказывает успешную кражу файлов, но требует расследования источника запроса, ответа сервера и последующих действий с того же адреса.
Вторая ошибка, CVE-2026-87719 с оценкой CVSS 9,9, обнаружена в GitLab EE. Это небезопасная десериализация, позволяющая раскрывать информацию через специально подготовленный аргумент подписки GraphQL. Атакующему нужна аутентификация и доступ к Duo Chat, после чего он может обойти сериализацию и выполнить поиск серверных объектов.
Через CVE-2026-87719 могут раскрыться конфигурации экземпляра Advanced Search и чувствительные учётные данные. Уязвимость также исправлена в версиях 19.1.8, 19.2.6 и 19.3.2. Хотя условия атаки строже, оценка 9,9 не оставляет оснований откладывать установку патча.
11 сентября 2026 года Агентство по кибербезопасности и защите инфраструктуры США (CISA) подтвердило активную эксплуатацию CVE-2026-85706 и внесло её в каталог известных эксплуатируемых уязвимостей Known Exploited Vulnerabilities (KEV). Федеральные гражданские органы исполнительной власти США, Federal Civilian Executive Branch (FCEB), обязаны установить исправления до 14 сентября 2026 года.
Администраторам интернет-доступных экземпляров GitLab нужно обновить систему, отключить либо ограничить ненужный публичный доступ и проверить журналы по указанным признакам. Если сервер оставался уязвимым после раскрытия CVE-2026-85706, следует считать возможной утечку конфигураций, исходного кода, журналов, паролей, токенов и данных CI/CD, а затем отозвать секреты и проверить сборочные конвейеры и зависимые системы на посторонние изменения.


Новое на сайте

Ссылка