CISA потвърди атаки срещу критична дупка в GitLab

Американската агенция за киберсигурност CISA добави критичната уязвимост CVE-2026-85706 в GitLab към каталога си Known Exploited Vulnerabilities (KEV) — официалното потвърждение, че пропускът вече се използва в реални атаки. Пропускът има максималната възможна оценка по CVSS 3.1 — 10.0, а федералните агенции в САЩ имат само три дни да инсталират кръпката по силата на директива BOD 26-04. Ако поддържате self-managed инсталация на GitLab, задачата е за днес, не за следващия maintenance прозорец.
Какво точно позволява уязвимостта
Проблемът е класически path traversal в API-то за commit-и на хранилищата — комбинация от неправилно ограничаване на пътищата и липсваща проверка за автентикация. Резултатът: неавтентикиран атакуващ може да прочете произволни файлове от сървъра с една-единствена HTTP заявка.
Векторът е CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:N — мрежова атака, ниска сложност, без нужда от права и без взаимодействие с потребител. На практика анализът на Horizon3 показва, че на прицел са всички файлове, до които има достъп процесът на GitLab: конфигурации, secrets, токени, SSH ключове и данни за връзка с базата.
Това не е дупка, която дава директно изпълнение на код, но в екосистема като GitLab разликата е почти без значение — прочетените ключове водят до достъп до хранилищата, CI/CD пайплайните и оттам до продукционната инфраструктура.
Кои версии са засегнати
Засегнати са GitLab Community Edition и Enterprise Edition в следните диапазони:
- от 18.7 до 19.1.7
- от 19.2.0 до 19.2.5
- от 19.3.0 до 19.3.1
Кръпките са в изданията 19.1.8, 19.2.6 и 19.3.2, публикувани на 10 септември 2026 г. Няма официален workaround — единственото истинско решение е ъпгрейд.
Клиентите на GitLab.com и GitLab Dedicated не са засегнати; хостнатата платформа още от самото начало върви на закърпена версия. Ударът е изцяло върху self-managed инсталациите, а те са преобладаващата част от корпоративните внедрявания.
Хронологията: от кръпката до сканирането — под денонощие
Уязвимостта е докладвана през HackerOne от изследовател с прозвище s3ntago. Според watchTowr първите поведенчески проби срещу honeypot мрежата им са регистрирани още в деня на публикуването на кръпката, а масовото сканиране на интернет за незакърпени GitLab сървъри започва на 11 септември. На 11 септември CVE-2026-85706 влиза и в KEV каталога на CISA, пише BleepingComputer.
Срокът между кръпка и масова експлоатация отдавна се мери в часове, а не в седмици. Това е четвъртата уязвимост в GitLab, отбелязана като активно експлоатирана от ноември 2021 г. насам.
Какво да направят администраторите
- Обновете до 19.1.8, 19.2.6 или 19.3.2 — според клона, който ползвате.
- Ограничете мрежовия достъп до инстанцията, ако ъпгрейдът не може да стане веднага: VPN, IP whitelist или изваждане от публичния интернет.
- Претърсете логовете. watchTowr съветва да търсите HTTP POST заявки към endpoint-а за commit-и, съдържащи параметър
file.path:
POST /api/v4/projects/{id}/repository/commits/
- Сменете тайните. Ако намерите подозрителни заявки — или ако инстанцията е била публично достъпна и незакърпена след 10 септември — приемете, че съдържанието на конфигурационните файлове е изтекло. Ротирайте runner токени, deploy ключове, API токени, паролите към базата и всички secrets в CI/CD променливите.
Мащабът обяснява интереса на атакуващите: GitLab има над 30 милиона регистрирани потребители и се използва от над половината компании от Fortune 100.
Не е сам в списъка
В същата вълна CISA добави към KEV още пет активно експлоатирани уязвимости, обобщава The Hacker News: CVE-2026-84869 в ConnectWise ScreenConnect (CVSS 9.9, позволява прехвърляне и изпълнение на файлове през активна отдалечена сесия), CVE-2026-86060 и CVE-2026-67277 в MikroTik RouterOS (9.2 и 8.8), както и CVE-2026-42016 и CVE-2026-42018 в JFrog Artifactory (8.1 и 7.5).
Общото между GitLab, Artifactory и ScreenConnect е показателно: атакуващите все по-често се целят в инструментите на самите разработчици и администратори, защото един пробив там отваря наведнъж десетки downstream системи. Същата логика видяхме и при атаката с AI агенти срещу RubyGems и RubyDoc, а при пробива в Revolut през фалшиви държавни заявки — че най-слабото звено рядко е техническо.
Заключение
CVE-2026-85706 е точно от онзи тип уязвимости, които превръщат вътрешния девелопърски сървър в отправна точка за цялата инфраструктура: без автентикация, с една заявка, с оценка 10.0. Кръпките са налични от 10 септември, сканирането е в ход от 11-и, а трите дни, които CISA даде на федералните агенции, са добър ориентир и за всички останали. Обновете, ограничете достъпа, прегледайте логовете — и ако имате и най-малко съмнение, сменете ключовете.
Харесва ви? Отбележете ни и ще ни виждате по-нагоре в Google.
Предпочитан източник в Google