Критична вразливість обходу шляху в GitLab CE/EE дозволяє неавторизоване читання файлів

Вразливість GitLab CE/EE дозволяє неавторизоване читання файлів через обход шляху. Оновіть GitLab та перевірте безпеку серверів.
CVE-2026-85706CVSS 10.0CISA KEVKnown Exploited

Критична вразливість обходу шляху в GitLab CE/EE дозволяє неавторизоване читання файлів

Вразливість GitLab CE/EE дозволяє неавторизоване читання файлів через обход шляху. Оновіть GitLab та перевірте безпеку серверів.

CVSS
10.0 CRITICAL
EPSS
99.83%
Активно використовується
так
Продукт
Community Edition and Enterprise Edition

Що відомо

У GitLab Community та Enterprise Edition виявлено критичну вразливість обходу шляху, що дозволяє неавторизованим користувачам читати довільні файли на сервері через неправильне обмеження шляхів у API комітів репозиторію. Проблема торкається версій від 18.7 до 19.1.8, 19.2 до 19.2.6 та 19.3 до 19.3.2.

Бізнес-вплив

Ця вразливість може призвести до витоку конфіденційної інформації, що зберігається на сервері GitLab, включно з критичними файлами конфігурації та даними користувачів. Для ІТ-операторів це означає підвищений ризик компрометації системи та порушення безпеки інфраструктури, що може вплинути на довіру клієнтів і відповідність нормативним вимогам.

Рекомендовані дії адміністратора

Рекомендується негайно оновити GitLab до версій, де ця вразливість усунена, або звернутися до офіційних рекомендацій GitLab щодо патчів. Також слід обмежити доступ до API комітів, перевірити журнали на ознаки експлуатації та мінімізувати мережеву експозицію сервера. DataHouse підтримує перевірку версій, управління патчами та аудит логів для підвищення безпеки вашої інфраструктури.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки