Krytyczna luka w GitLab CE/EE umożliwiająca odczyt plików przez nieautoryzowanych użytkowników

GitLab CE/EE ma krytyczną lukę umożliwiającą nieautoryzowany odczyt plików. Sprawdź zalecenia i zabezpiecz swoje środowisko.
CVE-2026-85706CVSS 10.0CISA KEVKnown Exploited

Krytyczna luka w GitLab CE/EE umożliwiająca odczyt plików przez nieautoryzowanych użytkowników

GitLab CE/EE ma krytyczną lukę umożliwiającą nieautoryzowany odczyt plików. Sprawdź zalecenia i zabezpiecz swoje środowisko.

CVSS
10.0 CRITICAL
EPSS
99.83%
Aktywnie wykorzystywana
tak
Produkt
Community Edition and Enterprise Edition

Co wiadomo

W GitLab Community Edition i Enterprise Edition wykryto krytyczną lukę typu path traversal, która pozwala nieautoryzowanym użytkownikom na odczyt dowolnych plików na serwerze. Luka dotyczy wersji od 18.7 do 19.1.8, 19.2 do 19.2.6 oraz 19.3 do 19.3.2 i wynika z niewłaściwego ograniczenia ścieżek oraz braku wymuszenia uwierzytelniania w API commitów repozytorium.

Wpływ biznesowy

Ta luka stanowi poważne zagrożenie dla bezpieczeństwa danych i prywatności, ponieważ umożliwia atakującym dostęp do poufnych plików bez konieczności logowania. Może to prowadzić do wycieku danych, naruszenia integralności systemu oraz dalszych ataków na infrastrukturę IT. Operatorzy powinni traktować tę podatność jako krytyczną i priorytetowo ją zaadresować.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie i wdrożenie dostępnych aktualizacji GitLab do wersji po 19.1.8, 19.2.6 lub 19.3.2, które eliminują tę lukę. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp do API commitów oraz monitoruj logi pod kątem podejrzanych aktywności. Przeprowadź przegląd ekspozycji sieciowej i weryfikuj kopie zapasowe. Zespół DataHouse może pomóc w weryfikacji wersji, zarządzaniu aktualizacjami oraz monitoringu bezpieczeństwa środowiska.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS