字号 ·· | 护眼
theregister

GitLab 满分漏洞在补丁发布数天后遭攻击

CISA表示,攻击者正在利用一个最高严重级别的GitLab漏洞,该漏洞允许未经身份验证的恶意用户在代码托管平台于9月10日发布修复程序后,从存在漏洞的服务器上读取任意文件。美国网络安全和基础设施安全局已将CVE-2026-85706加入其已知被利用漏洞目录。该漏洞是影响GitLab社区版和企业版的仓库提交I中的一个路径遍历漏洞。GitLab将其评为满分10.0,即CVSS v3.1严重性评分中的最高分。在某些条件下,攻击者无需在滥用该漏洞之前进行身份验证,即可从GitLab服务器读取任意文件。GitLab将问题归咎于受影响I中路径限制不当以及缺少身份验证强制执行。

对于一个可能塞满源代码、配置文件和凭据的平台来说,这可不是什么特别令人安心的组合。GitLab 于9月10日发布了 19.3.2、19.2.6 和 19.1.8 版本的修复程序,并敦促受影响的自管理安装实例的运维人员立即升级。该漏洞影响 18.7 起至 19.1.8 之前的版本、19.2 分支中 19.2.6 之前的版本,以及 19.3 中 19.3.2 之前的版本。GitLab.com 已完成修补,而 GitLab Dedicated 客户无需采取行动。安全公司 watchTowr 周末表示,其观察到野外正在针对 CVE-2026-85706 进行探测。该公司警告称,大规模利用很可能紧随其后。据 watchTowr 称,利用该漏洞可能只需发送一个 HTTP 请求,攻击者从而可能获取本地文件、配置数据、凭据及其他机密信息。

该公司建议运行面向互联网的自托管 GitLab 实例的组织为其打补丁,或将其从公开访问中撤下。watchTowr 表示,调查潜在利用尝试的管理员应检查日志中发往 /api/v4/projects/{id}/repository/commits/ 且包含 file.path 参数的 HTTP POST 请求。CISA 表示:“这类漏洞是恶意网络行为者常用的攻击途径,并对联邦企业构成重大风险。”“尽管 BOD 26-04 仅适用于 FCEB 机构,CISA 鼓励所有组织采用基于风险的漏洞管理,并优先修复 KEV 目录中的漏洞。”对于暴露且未修补的安装,这项升级应列入今天的待办事项。®