GitLab'da, kimlik doğrulaması yapmamış saldırganların sunucudaki rastgele dosyaları okumasına imkân tanıyan kritik bir path traversal (dizin geçişi) açığı tespit edildi. Söz konusu açığın CVSS risk puanı tam 10.0 olarak belirlendi.
PANews'in 15'inde aktardığına göre, siber güvenlik şirketi SlowMist yaptığı izlemede GitLab CE ve EE sürümlerinde CVE-2026-85706 kodlu açığı tespit etti. Saldırganlar, Repository Commits API'yi kötüye kullanarak etkilenen GitLab sunucularındaki dosyaları okuyabiliyor.
GitLab, açığı 19.1.8, 19.2.6 ve 19.3.2 sürümlerinde giderdi. Etkilenen sürüm aralığı, 18.7 sonrası ve 19.1.8'in altındaki sürümleri, 19.2.6'nın altındaki 19.2 sürümünü ve 19.3.2'nin altındaki 19.3 sürümünü kapsıyor. Self-hosted (kendi sunucusunda barındırılan) kurulumları kullananların derhal güncelleme yapması, ardından sistem günlüklerini ve açığa çıkmış olabilecek kimlik bilgilerini kontrol etmesi gerekiyor.
Yorum 0