Следите за новостями по этой теме!
Подписаться на «Рифы и пачки / Твоя культура»
Американское Агентство по кибербезопасности и безопасности инфраструктуры (CISA) внесло критическую уязвимость GitLab CVE-2026-85706 в каталог Known Exploited Vulnerabilities (KEV) — перечень уязвимостей, которые уже используются злоумышленниками. Для организаций это не академическое предупреждение и не просьба «заняться вопросом при случае»: системам GitLab требуется как можно скорее установить исправления.
Проблема получила максимальную оценку критичности — 10 баллов из 10. Она обнаружена в API коммитов репозитория, то есть в интерфейсе, через который GitLab работает с изменениями в проектах. Ошибка связана сразу с двумя недостатками: система недостаточно проверяет аутентификацию и неправильно ограничивает путь к файлам. В результате атакующий без учётной записи может получить доступ к произвольным файлам и прочитать чувствительные данные, включая логины, пароли и секреты.
GitLab выпустил обновления Community Edition (CE) и Enterprise Edition (EE). Исправленные версии — 19.3.2, 19.2.6 и 19.1. Обновления устраняют несколько проблем, в том числе две уязвимости критического уровня: CVE-2026-85706, связанную с обходом ограничений доступа к файлам, и ошибку небезопасной десериализации в сериализаторе подписок GraphQL. Десериализация — это преобразование данных из сохранённого или переданного формата обратно в объект; если процесс защищён плохо, он может стать точкой для атаки.
В собственном уведомлении GitLab не указала, что CVE-2026-85706 уже атакуют. Однако на следующий день исследовательская компания watchTowr сообщила, что наблюдает попытки эксплуатации уязвимости в интернете. По данным специалистов, злоумышленнику достаточно одного HTTP-запроса, чтобы попытаться прочитать произвольный файл.
Эксперты советуют администраторам проверить журналы серверов. Особое внимание следует уделить HTTP POST-запросам к адресам вида /api/v4/projects/{id}/repository/commits/, в которых присутствует параметр file.path. Такие записи могут указывать на попытку эксплуатации.
CISA, добавив CVE-2026-85706 в каталог KEV, фактически подтвердила, что риск не ограничивается лабораторными сценариями. Для государственных организаций США установлен срок в три дня на установку исправления. Частным компаниям этот срок формально может не предписываться, но сама причина спешки от этого не исчезает: украденные из GitLab секреты способны открыть путь к исходному коду, инфраструктуре и другим системам.
GitLab — платформа для DevSecOps, то есть для автоматизации разработки программ и одновременного контроля её безопасности. По данным документации, поданной в SEC, у сервиса более 50 млн зарегистрированных пользователей; около половины компаний из списка Fortune 100 используют GitLab. Поэтому проблема касается не только отдельных серверов, а потенциально большого числа организаций и проектов.
Критическая уязвимость CVE-2026-85706 в GitLab получила максимальную оценку 10 из 10 и была внесена американским Агентством по кибербезопасности и безопасности инфраструктуры (CISA) в каталог Known Exploited Vulnerabilities (KEV). Этот каталог содержит уязвимости, которые уже используются или подтверждённо подвергаются эксплуатации злоумышленниками. Для государственных организаций США CISA установила трёхдневный срок на установку исправления.
Уязвимость находится в API коммитов репозитория GitLab. Ошибка связана с отсутствием надлежащего контроля аутентификации и неправильным ограничением доступа к путям файлов. Из-за этого неавторизованный атакующий может читать произвольные файлы, в том числе содержащие логины, пароли и другие секреты. Полученные данные могут использоваться для дальнейшего проникновения в исходный код, серверы и связанную инфраструктуру.
GitLab выпустила обновления для Community Edition и Enterprise Edition — версий 19.3.2, 19.2.6 и 19.1. В этих релизах исправлены несколько уязвимостей, включая две критические: CVE-2026-85706 и проблему небезопасной десериализации в сериализаторе подписок GraphQL. Десериализация — это преобразование переданных данных в программный объект; недостаточная защита этой операции создаёт дополнительный риск для сервера.
В официальном уведомлении GitLab не утверждала, что CVE-2026-85706 уже используется в атаках. Однако на следующий день компания watchTowr сообщила о наблюдаемых попытках эксплуатации в интернете. Исследователи заявили, что злоумышленнику может быть достаточно одного HTTP-запроса для чтения произвольного файла. Они рекомендуют проверять журналы серверов и искать HTTP POST-запросы к адресам вида /api/v4/projects/{id}/repository/commits/, содержащим параметр file.path.
GitLab — платформа для DevSecOps, то есть для автоматизации разработки программ и контроля их безопасности. По данным документации, поданной в SEC, у неё более 50 млн зарегистрированных пользователей, а примерно половина компаний из списка Fortune 100 использует платформу. Поэтому уязвимость может затронуть большое количество организаций. Хотя трёхдневное предписание CISA относится к государственным структурам США, частным компаниям также рекомендуется незамедлительно установить исправления и проверить журналы на признаки атак.