GitLab: CISA подтвердила активную эксплуатацию path traversal CVE-2026-85706

Агентство по кибербезопасности и защите инфраструктуры США (CISA) внесло критическую уязвимость GitLab под идентификатором CVE-2026-85706 в каталог Known Exploited Vulnerabilities (KEV). Ведомство предупреждает, что недостаток уже эксплуатируют в реальных атаках. Оценка по CVSS — максимальные 10.0. Уязвимость затрагивает развертывания GitLab Community Edition и Enterprise Edition.

Что именно ломается в repository commits API

CVE-2026-85706 — path traversal в API коммитов репозитория GitLab. По данным самой компании, при определенных условиях неаутентифицированный атакующий может обойти ограничения путей и прочитать произвольные файлы на уязвимом сервере GitLab. Причина — некорректное ограничение пути и отсутствие проверки аутентификации.

Path traversal возникает, когда приложение не ограничивает должным образом пути к файлам, передаваемые в запросе. Здесь эксплуатация позволяет внешнему атакующему выйти за пределы каталога репозитория и запросить файлы в других местах сервера. Ситуация особенно опасна тем, что не требует ни учетной записи, ни действий пользователя, ни предварительного доступа — барьер для атаки из интернета предельно низкий.

Какие версии GitLab уязвимы и куда обновляться

Под удар попадают GitLab CE/EE версий 18.7–19.1.7, 19.2–19.2.5 и 19.3–19.3.1. Организациям с self-managed инсталляциями GitLab следует немедленно выявить открытые наружу активы и обновиться до GitLab 19.1.8, 19.2.6, 19.3.2 или более позднего поддерживаемого выпуска — в зависимости от своей ветки развертывания.

KEV, дедлайн и forensic triage

CISA добавила уязвимость в каталог KEV 11 сентября 2026 года и установила срок устранения 14 сентября 2026 года для федеральных гражданских органов исполнительной власти. Кроме того, ведомство пометило проблему как требующую forensic triage в рамках Binding Operational Directive 26-04 — это отражает вероятность того, что уязвимые системы могли быть скомпрометированы еще до установки патча.

Использование вымогательского ПО в CISA пока помечают как неизвестное. Но серверы GitLab — лакомая цель: на них размещаются проприетарный исходный код, конфигурации CI/CD, токены доступа, скрипты развертывания и другие чувствительные данные разработки. Произвольное раскрытие файлов помогает атакующим находить учетные данные, секреты, детали конфигурации и прочую информацию, полезную для дальнейшего проникновения.

Что делать администратору

Патчить интернет-доступные системы GitLab нужно в первую очередь. Далее — просмотреть логи GitLab и обратного прокси на предмет необычных запросов к API коммитов репозитория и разобраться с неожиданными обращениями к файлам. После оценки масштаба возможной компрометации стоит ротировать потенциально скомпрометированные учетные данные, токены и секреты.

GitLab поблагодарила исследователя безопасности s3ntago, сообщившего об уязвимости через программу bug bounty HackerOne. Слабость относится к категории CWE-35 — некорректное ограничение доступа к именам путей, позволяющее выйти за пределы защищенного каталога.

Тема близка к другим недавним инцидентам вокруг GitLab: например, к path traversal с CVSS 10, сканирования по которому начались через часы после раскрытия, и к критической уязвимости GraphQL без аутентификации. Полезно держать в уме и общий контекст: CISA регулярно пополняет KEV — в прошлые разы туда попадали уязвимости NetScaler, SQL Server и ядра Linux.

Частые вопросы

Кого касается CVE-2026-85706?

Все, у кого развернуты GitLab CE или EE версий 18.7–19.1.7, 19.2–19.2.5 и 19.3–19.3.1. Особенно те, чьи инсталляции смотрят в интернет: аутентификация для эксплуатации не нужна.

Атака требует учетной записи или действий пользователя?

Нет. Уязвимость эксплуатируется неаутентифицированно, без взаимодействия с пользователем и без предварительного доступа.

Как проверить свою версию GitLab?

Сверьте номер сборки с уязвимыми диапазонами: 18.7–19.1.7, 19.2–19.2.5, 19.3–19.3.1. Если версия попадает в один из них, обновление до 19.1.8, 19.2.6, 19.3.2 или более позднего выпуска обязательно.

До какой версии обновляться?

Выбор зависит от ветки: для 19.1 — 19.1.8, для 19.2 — 19.2.6, для 19.3 — 19.3.2. Подойдет и любой более поздний поддерживаемый релиз.

Что делать, если обновиться прямо сейчас нельзя?

В доноре прямых компенсирующих мер не приводится. Разумный минимум — закрыть интернет-доступ к GitLab и внимательно отслеживать логи API коммитов репозитория до момента установки патча.

Как понять, что систему уже пытались прочитать?

Ищите в логах GitLab и обратного прокси необычные запросы к repository commits API и неожиданные обращения к файлам. CISA помечает уязвимость как требующую forensic triage — то есть системы могли быть доступны до патча.

Что делать после обновления?

Оценить масштаб возможной компрометации и ротировать потенциально раскрытые учетные данные, токены и секреты. На серверах GitLab обычно лежат исходный код, конфигурации CI/CD и скрипты развертывания.

Почему это вообще критично, если утечка — «всего лишь» чтение файлов?

Чтение произвольных файлов дает атакующему учетные данные, секреты и детали конфигурации, которые затем используются для дальнейшего проникновения в инфраструктуру.

Кто нашел уязвимость?

Исследователь безопасности s3ntago — он сообщил о проблеме через программу bug bounty HackerOne, GitLab указала его в благодарностях. Слабость классифицирована как CWE-35.

Когда CISA добавила уязвимость в KEV?

11 сентября 2026 года, тогда же установлен срок устранения — 14 сентября 2026 года для федеральных гражданских органов исполнительной власти США.

Есть ли данные об использовании вымогательского ПО?

Нет, CISA пока указывает этот пункт как неизвестный. При этом серверы GitLab остаются привлекательной целью из-за хранящихся на них данных разработки.

Источник: cybersecuritynews.com