Oficiálna stránka SK

Doména gov.sk je oficálna

Toto je oficiálna webová stránka orgánu verejnej moci Slovenskej republiky. Oficiálne stránky využívajú najmä doménu gov.sk. Odkazy na jednotlivé webové sídla orgánov verejnej moci nájdete na tomto odkaze.

Táto stránka je zabezpečená

Buďte pozorní a vždy sa uistite, že zdieľate informácie iba cez zabezpečenú webovú stránku verejnej správy SR. Zabezpečená stránka vždy začína https:// pred názvom domény webového sídla.

VAROVANIE: Kritické zraniteľnosti GITLAB CE a EE

Národné centrum kybernetickej bezpečnosti (NCKB) NBÚ varuje pred kritickými zraniteľnosťami v produktoch GitLab Community Edition (CE) a GitLab Enterprise Edition (EE). Uvedené zraniteľnosti možno zneužiť na získanie neoprávneného prístupu k citlivým údajom a úplné narušenie dôvernosti, integrity a dostupnosti systémov.

Vývojári GitLab 10. septembra 2026 vydali bezpečnostné aktualizácie, ktoré opravujú až 18 zraniteľností, z ktorých 2 sú označené ako kritické. Bezpečnostní výskumníci z watchTowr zachytili aktivity útočníkov zamerané na identifikáciu zraniteľných systémov už niekoľko hodín po zverejnení informácií o zraniteľnostiach.

Kritické zraniteľnosti CVE-2026-85706 a CVE-2026-87719:

Kritická „Path Traversal“ zraniteľnosť s identifikátorom CVE-2026-85706 (CVSS 3.1 skóre 10.0) sa nachádza v API rozhraní pre commit-y a vzdialený neautentifikovaný útočník by ju zaslaním HTTP POST požiadaviek mohol zneužiť na čítanie obsahu súborov z GitLab servera. Logy a konfiguračné súbory môžu obsahovať prihlasovacie údaje a kryptografický materiál.

Ďalšiu kritickú zraniteľnosť CVE-2026-87719 (CVSS 3.1 skóre 9.9) by vzdialený autentifikovaný útočník s prístupom k Duo Chat prostredníctvom špeciálne vytvorených GraphQL argumentov mohol zneužiť na získanie neoprávneného prístupu k citlivým údajom, vrátane konfigurácie a prihlasovacích údajov.

Citlivé údaje získané zneužitím zraniteľností možno následne zneužiť na neoprávnený prístup do systému a realizáciu ďalších útokov vedúcich až úplnému narušeniu dôvernosti, integrity a dostupnosti systému.

Možné následky:

  • Neoprávnený prístup k citlivým údajom
  • Neoprávnený prístup do systému
  • Úplné narušenie dôvernosti, integrity a dostupnosti systému

Zasiahnuté systémy:

  • GitLab Community Edition (CE) vo verziách starších ako 19.1.8, 19.2.6, 19.3.2
  • GitLab Enterprise Edition (EE) vo verziách starších ako 19.1.8, 19.2.6, 19.3.2

Odporúčania:

Prevádzkovateľom a administrátorom zraniteľných systémov sa dôrazne odporúča:

  • bezodkladne aktualizovať GitLab CE a EE inštancie na verzie 19.3.2, 19.2.6 alebo 19.1.8
  • vykonať kontrolu všetkých dostupných logov na prítomnosť pokusov o skenovanie, zneužitie zraniteľnosti alebo iné podozrivé aktivity. Špecificky sa zamerajte na preverenie HTTP POST požiadaviek uvedených v časti Indikátory kompromitácie (IOC)
  • vykonať kontrolu repozitárov na prítomnosť citlivých údajov a kryptografického materiálu (účty, heslá, privátne kľúče, VPN konfigurácie).
    • v prípade pozitívnych nálezov vykonať ich zmenu na dotknutom systéme a aj na iných systémoch, kde sa používalo rovnaké heslo či kľúč,
  • preveriť integrity GIT repozitárov

Dočasná mitigácia:

V prípade, že aktualizáciu nie je možné vykonať, pre mitigáciu zraniteľností sa odporúča:

  • limitovať prístup ku GitLab inštanciám len na dôveryhodné IP adresy prostredníctvom sieťových a bezpečnostných prvkov

Indikátory kompromitácie (IOC):

Host-based indikátory:

Artefakty dohľadateľné v systémových záznamoch (logoch):

  • HTTP POST požiadavky na „/api/v4/projects/{id}/repository/commits/“ obsahujúce parametre „file.path“

Zdroje a odkazy:


« Späť na zoznam