VAROVANIE: Kritické zraniteľnosti GITLAB CE a EE
Národné centrum kybernetickej bezpečnosti (NCKB) NBÚ varuje pred kritickými zraniteľnosťami v produktoch GitLab Community Edition (CE) a GitLab Enterprise Edition (EE). Uvedené zraniteľnosti možno zneužiť na získanie neoprávneného prístupu k citlivým údajom a úplné narušenie dôvernosti, integrity a dostupnosti systémov.
Vývojári GitLab 10. septembra 2026 vydali bezpečnostné aktualizácie, ktoré opravujú až 18 zraniteľností, z ktorých 2 sú označené ako kritické. Bezpečnostní výskumníci z watchTowr zachytili aktivity útočníkov zamerané na identifikáciu zraniteľných systémov už niekoľko hodín po zverejnení informácií o zraniteľnostiach.
Kritické zraniteľnosti CVE-2026-85706 a CVE-2026-87719:
Kritická „Path Traversal“ zraniteľnosť s identifikátorom CVE-2026-85706 (CVSS 3.1 skóre 10.0) sa nachádza v API rozhraní pre commit-y a vzdialený neautentifikovaný útočník by ju zaslaním HTTP POST požiadaviek mohol zneužiť na čítanie obsahu súborov z GitLab servera. Logy a konfiguračné súbory môžu obsahovať prihlasovacie údaje a kryptografický materiál.
Ďalšiu kritickú zraniteľnosť CVE-2026-87719 (CVSS 3.1 skóre 9.9) by vzdialený autentifikovaný útočník s prístupom k Duo Chat prostredníctvom špeciálne vytvorených GraphQL argumentov mohol zneužiť na získanie neoprávneného prístupu k citlivým údajom, vrátane konfigurácie a prihlasovacích údajov.
Citlivé údaje získané zneužitím zraniteľností možno následne zneužiť na neoprávnený prístup do systému a realizáciu ďalších útokov vedúcich až úplnému narušeniu dôvernosti, integrity a dostupnosti systému.
Možné následky:
- Neoprávnený prístup k citlivým údajom
- Neoprávnený prístup do systému
- Úplné narušenie dôvernosti, integrity a dostupnosti systému
Zasiahnuté systémy:
- GitLab Community Edition (CE) vo verziách starších ako 19.1.8, 19.2.6, 19.3.2
- GitLab Enterprise Edition (EE) vo verziách starších ako 19.1.8, 19.2.6, 19.3.2
Odporúčania:
Prevádzkovateľom a administrátorom zraniteľných systémov sa dôrazne odporúča:
- bezodkladne aktualizovať GitLab CE a EE inštancie na verzie 19.3.2, 19.2.6 alebo 19.1.8
- vykonať kontrolu všetkých dostupných logov na prítomnosť pokusov o skenovanie, zneužitie zraniteľnosti alebo iné podozrivé aktivity. Špecificky sa zamerajte na preverenie HTTP POST požiadaviek uvedených v časti Indikátory kompromitácie (IOC)
- vykonať kontrolu repozitárov na prítomnosť citlivých údajov a kryptografického materiálu (účty, heslá, privátne kľúče, VPN konfigurácie).
- v prípade pozitívnych nálezov vykonať ich zmenu na dotknutom systéme a aj na iných systémoch, kde sa používalo rovnaké heslo či kľúč,
- preveriť integrity GIT repozitárov
Dočasná mitigácia:
V prípade, že aktualizáciu nie je možné vykonať, pre mitigáciu zraniteľností sa odporúča:
- limitovať prístup ku GitLab inštanciám len na dôveryhodné IP adresy prostredníctvom sieťových a bezpečnostných prvkov
Indikátory kompromitácie (IOC):
Host-based indikátory:
Artefakty dohľadateľné v systémových záznamoch (logoch):
- HTTP POST požiadavky na „/api/v4/projects/{id}/repository/commits/“ obsahujúce parametre „file.path“
Zdroje a odkazy:
- https://docs.gitlab.com/releases/patches/patch-release-gitlab-19-3-2-released/
- https://www.linkedin.com/posts/watchtowr_watchtowr-intel-is-already-observing-in-the-wild-activity-7504127032608415744-8JqE/
- https://thehackernews.com/2026/09/gitlab-cvss-10-file-read-flaw-draws-in.html
- https://www.bleepingcomputer.com/news/security/gitlab-urges-users-to-patch-max-severity-path-traversal-flaw/
« Späť na zoznam

