Kriittinen haavoittuvuus GitLab Community Edition- ja Enterprise Edition -tuotteissa
GitLab Community Edition (CE) ja Enterprise Edition (EE) -tuotteissa on kriittinen hakemistopolun läpikulkuun liittyvä haavoittuvuus. Korjaava versiopäivitys tulee asentaa mahdollisimman pian. Haavoittuvuuden hyväksikäytön mahdollistava PoC-koodi on julkisesti saatavilla ja haavoittuvuuden aktiivisesta hyväksikäytöstä on tiettävästi havaintoja.
Yhteenveto
- Haavoittuvuus: 25/2026
- Tunnisteet: CVE-2026-85706, CVE-2026-87719, CVE-2026-88765, CVE-2026-79708, CVE-2026-78252, CVE-2026-13210, CVE-2025-14871, CVE-2026-1168, CVE-2024-11222, CVE-2026-12910, CVE-2026-82837, CVE-2026-19619, CVE-2026-86341, CVE-2026-86340, CVE-2026-7514, CVE-2026-8030, CVE-2026-16794, CVE-2026-3855
- Vakavuus: CVE-2026-85706: 10.0 (CVSS 3.1, kriittinen)
- Kohde: GitLab CE ja EE
- Vaikutus: Hakemistopolun läpikulkuun liittyvä haavoittuvuus voi mahdollistaa mielivaltaisten tiedostojen lukemisen ilman todennusta.
- Korjaustoimet: Päivitä tuotteet viimeisimpään versioon
Haaavoittuvuuden kohde
Haavoittuvuudelle CVE-2026-85706 haavoittuvia ovat versiosta 18.7 alkaen kaikki versiot ennen korjattuja versioita 19.1.8, 19.2.6 ja 19.3.2.
Päivitetyt versiot korjaavat myös lukuisia muita haavoittuvuuksia.
Mistä on kysymys?
CVE-2026-85706 haavoittuvuuden onnistunut hyväksikäyttö voi mahdollistaa mielivaltaisten tiedostojen lukemisen ilman todennusta. Luettaviin tiedostoihin voi kuulua esimerkiksi tietokantatunnuksia, kryptografisia avaimia ja muita sovelluksen salaisuuksia. Näiden tietojen vaarantuminen voi mahdollistaa jatkohyökkäyksiä, kuten tunnusten väärinkäyttöä ja GitLab-ympäristön hallinnan vaarantumisen.
GitLab on korjannut haavoittuvuuden versioissa 19.1.8, 19.2.6 ja 19.3.2. GitLab-instanssien ylläpitäjiä suositellaan asentamaan tietoturvapäivitykset mahdollisimman pian.
Mitä voin tehdä?
- Päivitä GitLab korjattuun versioon.
- Tarkista verkkopalvelimen ja reverse proxyn lokit epäilyttävien HTTP POST -pyyntöjen varalta. Erityistä huomiota kannattaa kiinnittää GitLabin `/api/v4/projects/{id}/repository/commits/-rajapintaan` kohdistuviin pyyntöihin, joissa esiintyy `file.path`-parametri tai hakemistopolun käsittelyyn liittyviä poikkeavia merkkijonoja.
- Tarkasta järjestelmälokit asetustiedostojen tai muiden salaisuuksia sisältävien tiedostojen luvattoman käytön varalta.