U GitLabu, sustavu u kojem tvrtke drže izvorni kod i pokreću izgradnju programa, pronađena je ranjivost s ocjenom 10,0, najvišom mogućom. Napadač bez ikakve prijave može s poslužitelja čitati proizvoljne datoteke: izvorni kod, postavke i pristupne podatke.

Oznaka joj je CVE-2026-85706. Pogreška je u sučelju za dohvat commitova repozitorija, koje ne ograničava putanju do datoteke i ne traži prijavu.

Koje su verzije pogođene

Izdanja Community i Enterprise od 18.7 do 19.3.1. GitLab je 10. rujna objavio popravljene verzije 19.3.2, 19.2.6 i 19.1.8.

GitLab.com je već popravljen, a korisnici usluge GitLab Dedicated nisu pogođeni. Ranjive su instalacije koje tvrtke vode same, na svojim poslužiteljima.

Napadi su već počeli

Američka agencija CISA 11. rujna uvrstila je ranjivost na popis onih koje se aktivno iskorištavaju. Tvrtka watchTowr tijekom vikenda bilježila je pokušaje napada, a za iskorištavanje je dovoljan jedan HTTP zahtjev.

Što provjeriti

Osim zakrpe, u zapisima poslužitelja treba potražiti zahtjeve POST prema adresi /api/v4/projects/{id}/repository/commits/ s parametrom file.path. Takvi zahtjevi znak su pokušaja iskorištavanja ove ranjivosti.