CISA-მ ხარვეზის აქტიური გამოყენება პატჩის გამოქვეყნებიდან რამდენიმე დღეში დაადასტურა
Perfect-10 GitLab bug under attack days after patch lands
წყარო: The Register. ქართული თარგმანი — შიკრიკი.

ტექსტი ავტომატურად ითარგმნა. წყარო: The Register.
CISA-ს ცნობით, თავდამსხმელები GitLab-ის უმაღლესი სიმძიმის ხარვეზს იყენებენ. მისი მეშვეობით ავტორიზაციის გარეშე შესაძლებელია დაუცველ სერვერებზე ნებისმიერი ფაილის წაკითხვა. კოდის საცავის პლატფორმამ შესწორებები 10 სექტემბერს გამოუშვა.
აშშ-ის კიბერუსაფრთხოებისა და ინფრასტრუქტურის უსაფრთხოების სააგენტომ (CISA) CVE-2026-85706 ექსპლუატირებული ცნობილი მოწყვლადობების კატალოგში შეიტანა.
GitLab Community Edition-სა და GitLab Enterprise Edition-ში არსებული მოწყვლადობა საცავის კომიტების API-ში გზის გადაკვეთის ხარვეზია. GitLab-მა მას CVSS v3.1-ის სიმძიმის შკალაზე მაქსიმალური, 10,0 ქულა მიანიჭა.
გარკვეულ პირობებში თავდამსხმელს სისტემაში შესვლა არ სჭირდება. ხარვეზის გამოყენებით მას GitLab-ის სერვერზე ნებისმიერი ფაილის წაკითხვა შეუძლია. GitLab-ის განმარტებით, პრობლემა დაზიანებულ API-ში გზის არასათანადო შეზღუდვამ და ავტორიზაციის სავალდებულო შემოწმების არარსებობამ გამოიწვია.
ეს კომბინაცია განსაკუთრებით სახიფათოა პლატფორმაზე, რომელიც შეიძლება საწყის კოდს, კონფიგურაციის ფაილებსა და ავტორიზაციის მონაცემებს შეიცავდეს.
GitLab-მა შესწორებები 10 სექტემბერს 19.3.2, 19.2.6 და 19.1.8 ვერსიებში გამოუშვა. კომპანიამ დაზარალებული, დამოუკიდებლად მართული სისტემების ადმინისტრატორებს დაუყოვნებლივ განახლებისკენ მოუწოდა. ხარვეზი ეხება ვერსიებს 18.7-დან 19.1.8-მდე, 19.2-ის განშტოებას 19.2.6-მდე და 19.3-ს 19.3.2-მდე. GitLab.com უკვე განახლებულია, ხოლო GitLab Dedicated-ის მომხმარებლებს მოქმედება არ სჭირდებათ.
კიბერუსაფრთხოების კომპანია watchTowr-მა (watchTowr) შაბათ-კვირას განაცხადა, რომ ინტერნეტში CVE-2026-85706-ის გამოსაყენებლად ჩატარებულ შემოწმებებს აკვირდებოდა. კომპანიის გაფრთხილებით, ხარვეზის ფართოდ გამოყენება მალევე იყო მოსალოდნელი.
watchTowr-ის ცნობით, ხარვეზის გამოყენებისთვის შესაძლოა ერთი HTTP-მოთხოვნის გაგზავნაც საკმარისი იყოს. ამ გზით თავდამსხმელმა შეიძლება ადგილობრივ ფაილებზე, კონფიგურაციის მონაცემებზე, ავტორიზაციის ინფორმაციასა და სხვა საიდუმლოებებზე წვდომა მიიღოს. კომპანიამ ორგანიზაციებს ურჩია, ინტერნეტიდან ხელმისაწვდომი, საკუთარ ინფრასტრუქტურაზე განთავსებული GitLab-ის სისტემები განაახლონ ან საჯარო წვდომა გაუთიშონ.
watchTowr-ის თქმით, ადმინისტრატორებმა, რომლებიც შესაძლო თავდასხმებს იკვლევენ, ჟურნალებში HTTP POST-მოთხოვნები უნდა შეამოწმონ. საძიებელი მისამართია /api/v4/projects/{id}/repository/commits/, რომელიც file.path პარამეტრებს შეიცავს.
CISA-მ განაცხადა: „ასეთი მოწყვლადობები მავნე კიბერაქტორებისთვის თავდასხმის ხშირი საშუალებაა და ფედერალურ ინფრასტრუქტურას მნიშვნელოვან საფრთხეს უქმნის. მიუხედავად იმისა, რომ BOD 26-04 მხოლოდ FCEB-ის სააგენტოებზე ვრცელდება, CISA ყველა ორგანიზაციას მოუწოდებს, რისკზე დაფუძნებული მოწყვლადობების მართვა დანერგოს და KEV-ის კატალოგში შეტანილი ხარვეზების აღმოფხვრას უპირატესობა მიანიჭოს“.

Ex-FTC boss Khan urges Uncle Sam to break out the handcuffs for AI CEOs, citing 1934 precedent
საჯაროდ ხელმისაწვდომი და განუახლებელი სისტემების ადმინისტრატორებმა განახლება დღესვე უნდა შეასრულონ.
თემებიGitLabაშშ-ის კიბერუსაფრთხოებისა და ინფრასტრუქტურის უსაფრთხოების სააგენტოwatchTowrCVE-2026-85706GitLab Community EditionGitLab Enterprise EditionGitLab Dedicated
შეადარე თარგმანი გამოცემის ორიგინალურ ტექსტს.
გამოქვეყნდა 14 სექტემბერი, 2026

Microsoft patches Windows and Excel – breaks audio, remote access, and paste

Revolut falls for fake government requests, hands over customer data

Donated livers can be made biologically younger

Nvidia, Palantir, and others restrict advanced AI model usage over privacy concerns, report claims — 'paranoia' rising over customer intellectual property

Volkswagen’s slippery new EV breaks a bunch of efficiency records
კომენტარი (0)
გაგვიზიარე შენი აზრი.
კომენტარები ავტომატურად მოწმდება.
აზრის გასაზიარებლად შექმენი ანგარიში ან შედი.
კომენტარები ჯერ არ არის. დაწერე პირველი.