Хакери активно експлуатують критичну вразливість GitLab, що дає доступ до файлів без авторизації

GitLab Vulnerability under Active Exploitation Enables Unauthenticated Data Exfiltration

Вразливість CVE-2026-85706 з максимальною оцінкою CVSS 10.0 дозволяє неавторизованому зловмиснику читати довільні файли на самостійно розгорнутих серверах GitLab CE/EE, якщо на них є хоча б один публічний проєкт. За даними компанії watchTowr, атаки в реальних умовах почалися вже за кілька годин після публікації патча 11 вересня, а CISA внесла вразливість до каталогу активно експлуатованих. Фахівці з кібербезпеки попереджають, що саме оновлення не відкликає вже викрадені токени, CI/CD-змінні та SSH-ключі, тож адміністраторам радять також ротувати секрети після встановлення версій 19.3.2, 19.2.6 або 19.1.8.

Мовою оригіналу · EN

A critical GitLab path-traversal flaw with a CVSS of 10.0 is under active exploitation, letting unauthenticated attackers read arbitrary server files.

Читати оригінал на InfoQ →

Чому в стрічці: Критична (CVSS 10.0) та активно експлуатована вразливість GitLab — значуща новина для tech/security, хоч і поза основними кластерами інтересу користувача.

← Назад до стрічки