ТЕХНОЛОГИИ

Обнаружена уязвимость в GitLab, хакеры начали её активную эксплуатацию

Агентство CISA США добавило уязвимость GitLab в каталог KEV, предупреждая о её активной эксплуатации хакерами. Пользователям настоятельно рекомендовано обновить свои версии программного обеспечения.

Агентство по кибербезопасности и защите инфраструктуры США (CISA) включило новую уязвимость GitLab в свой каталог KEV. Это предупреждение касается клиентов платформы, так как уязвимость активно используется киберпреступниками в реальных атаках.

GitLab выпустила обновления для своих версий Community Edition (CE) и Enterprise Edition (EE), представив версии 19.3.2, 19.2.6 и соответствующее исправление для ветки 19.1. Обновления устраняют несколько уязвимостей, среди которых две критические: уязвимость обхода пути в API коммитов репозитория и небезопасная десериализация в сериализаторе GraphQL. Первая уязвимость, получившая идентификатор CVE-2026-85706, имеет максимальный рейтинг угрозы 10 из 10 и связана с отсутствием обязательной аутентификации, что позволяет неавторизованным пользователям получать доступ к конфиденциальной информации.

Хотя GitLab не сообщала о фактах эксплуатации этих уязвимостей, эксперты из компании watchTowr указали на зафиксированные попытки использования CVE-2026-85706, которая дает возможность злоумышленникам считывать произвольные файлы через один HTTP-запрос. Специалисты предостерегли, что время до начала массовых атак истекает, и рекомендовали проверять журналы на наличие подозрительных HTTP-запросов. CISA предоставила государственным организациям три дня для обновления программного обеспечения после добавления этой уязвимости в каталог KEV. GitLab является популярной платформой для автоматизации процессов разработки, тестирования и развертывания ПО с более чем 50 миллионами зарегистрированных пользователей.

По материалам: 3dnews.ru