GitLab je objavio zakrpe za CVE-2026-85706, path-traversal ranjivost sa CVSS 10.0 koja omogućava neautentifikovanom napadaču čitanje proizvoljnih fajlova; pojavili su se i in-the-wild probeovi u satima nakon objave.
Bitne tačke
- CVE-2026-85706 je path-traversal ranjivost u Repository Commits API-ju sa CVSS 10.0 koja dozvoljava čitanje arbitrarnih fajlova bez autentifikacije.
- GitLab je objavio zakrpe za više ranjivosti, uključujući ovu prirode maksimalne ozbiljnosti.
- Skeniranja i probe koje ciljaju ranjivost zabilježeni su u realnom svijetu u roku od nekoliko sati nakon javnog otkrivanja.
GitLab CVE-2026-85706 otkriven i zakrpljen
GitLab je objavio zakrpe koje rešavaju više ranjivosti, među kojima je CVE-2026-85706, path-traversal bag u Repository Commits API-ju ocenjen sa CVSS 10.0.
Prema objavi, ranjivost bi mogla omogućiti neautentifikovanom napadaču čitanje proizvoljnih fajlova na serveru GitLab-a, ukoliko je uslov za eksploataciju ispunjen.
In-the-wild probeovi odmah nakon objave
Izvještaj navodi da su uočeni probeovi koji ciljaju ovu ranjivost u realnom svijetu u roku od nekoliko sati nakon javne objave zakrpe.
Pojava aktivnih probeova ubrzava potrebu da korisnici što prije primijene dostupne nadogradnje kako bi spriječili potencijalnu eksfiltraciju fajlova.
Preporučene radnje i kontekst zakrpa
GitLab je objavio ažuriranja koja adresiraju CVE-2026-85706 i druge izdvojene ranjivosti; administratori GitLab instanci pozvani su da primijene zakrpe što je prije moguće.
Organizacije koje ne mogu odmah nadograditi trebaju razmotriti privremene mjere kontrole pristupa i segmentacije kako bi smanjile površinu izlaganja do primjene trajne zakrpe.
Praćenje i izvještavanje o incidentima
S obzirom na zabilježene probeove nakon otkrivanja, timovi za bezbjednost trebaju pratiti logove pristupa, pokušaje čitanja fajlova i anomalije u Repository Commits API-ju.
Ukoliko se otkriju indikacije eksploatacije, preporučuje se izolacija pogođenih sistema i pokretanje forenzičke analize kako bi se utvrdio obim incidenta.


Komentari
Diskusija je otvorena za W3M korisnike. Komentare mogu čitati svi, a objavljivanje zahtijeva prijavu.
Za komentarisanje i odgovaranje potreban je W3M nalog.