deniz.in

Piyasalar

Hava durumu

Hava durumu yükleniyor

· kaynak dev.to (home feed)

GitLab, aktif tarama altındaki CVSS 10.0 öncesi kimlik doğrulama gerektirmeyen path traversal CVE-2026-85706 için yamayı öneriyor

GitLab'ın commit API'sindeki CVSS 10.0 bir path traversal açığı, kimlik doğrulaması yapılmayan saldırganların sunucudaki dosyaları okumasına imkân tanıyor ve açıklamadan bir gün sonra taramalar başladı. 19.1.8, 19.2.6 ve 19.3.2 güncellemeleri sorunu çözüyor.

GitLab, aktif tarama altındaki CVSS 10.0 öncesi kimlik doğrulama gerektirmeyen path traversal CVE-2026-85706 için yamayı öneriyor

Ne oldu

GitLab, CVE-2026-85706 olarak takip edilen en yüksek seviyeli bir açığı kapatan 19.1.8, 19.2.6 ve 19.3.2 acil yama sürümlerini yayınladı. 11 Eylül 2026'da danışma belgesini aktaran BleepingComputer'a göre açık, CVSS ölçeğinde tam 10.0 puan alıyor ve kimlik doğrulaması gerektirmeyen, ağ üzerinden gerçekleştirilen bir saldırganın self-managed GitLab Community ve Enterprise Edition sunucularındaki dosyaları okumasına imkân tanıyor. Aynı kritik yama sürümü, ikinci bir sorun olan CVE-2026-87719'u da gideriyor.

Yamalama penceresi zaten dar. SecurityWeek, açıklamadan bir gün sonra istismar girişimlerinin görüldüğünü bildirdi; dev.to'da yayımlanan teknik analiz ise güvenlik firması watchTowr'ın, gerçek GitLab kurulumlarını hedefleyen canlı keşif istekleri gözlemlediğini aktarıyor. Şu ana kadar yalnızca tarama kamuya açık olarak doğrulandı; bir kurban ortamında başarılı dosya okuma, kimlik bilgisi hırsızlığı veya sonraki aşamada ele geçirme bildirilmedi.

Saldırı nasıl çalışıyor

dev.to analizi, commit API'sine yönelik saldırı zincirini şöyle özetliyor:

  1. Saldırgan, internetten erişilebilen self-managed GitLab örneklerini tarar.
  2. Commit API'sine, file.path parametresi amaçlanan kapsamın dışına işaret eden, kimlik doğrulaması gerektirmeyen bir istek gönderilir — klasik bir path traversal.
  3. Koşullar karşılanırsa sunucu, yerel dosyaların içeriğini döndürür.

Bundan sonrası, okunabilir dosyaların içeriğine bağlı. Yapılandırma dosyaları ve log'lar çoğu zaman access token içerir; geçerli kimlik bilgileri repository'lere, CI/CD değişkenlerine, artifact'lere ve runner'lara, hatta aşağı doğru geliştirme ve dağıtım hatları üzerinden entegre cloud servislerine kapı aralayabilir. Saldırı kullanıcı etkileşimi gerektirmez ve GitLab arayüzünde görünür hiçbir şey üretmez, bu yüzden normal kullanımla yakalanamaz.

Yamalama ve kontrol altına alma

Birincil çözüm net: sürüm serinize uygun şekilde 19.1.8, 19.2.6 veya 19.3.2 ve sonrasına güncelleyin. Bu mümkün olana kadar dev.to analizi, API erişimini VPN ya da allowlist ile bilinen kaynaklara kısıtlamayı ve olası bir başarılı okumanın etkisini azaltmak için dosya izinlerini ile hassas bilgilerin depolanma kapsamını daraltmayı öneriyor.

E maruz kaldığından şüphelenen yöneticiler için öneri, her sağlayıcının prosedürlerini izleyerek access token'ları, runner kimlik bilgilerini ve harici servis anahtarlarını iptal edip yeniden oluşturmak. Dikkat çekici bir uyarı var: GitLab'ın veritabanı şifreleme anahtarları, sıradan token'lar gibi döndürülmemeli. Resmî Linux paket talimatları, gitlab-secrets içindeki gitlab_rails anahtarlarını basit rotasyonun dışında tutuyor; ekipler bu anahtarlara dokunmadan önce yedekleri ve şifre çözme imkânını doğrulamalı ve ürün desteğine danışmalı.

Log'larda nelerin kontrol edilmesi gerekiyor

En net gösterge, file.path parametresinde path traversal ifadeleri içeren, commit API'sine yapılan kimlik doğrulaması gerektirmeyen POST trafiği. Bu parametre istek gövdesinde taşındığı için URL'ler tek başına yeterli değil; istek gövdelerini kaydeden reverse proxy ya da uygulama log'ları gerekiyor. İzlenecek diğer izler: GitLab süreci tarafından yapılandırma ve log dosyalarına yapılan olağandışı okumalar, tanıdık olmayan kaynaklardan token kullanımı, runner kayıtları, proje listeleme, repository klonlama, CI değişken görüntüleme, pipeline değişiklikleri ve artifact alınması.

Maruz kalma dönemini yeniden yapılandırmak, kullanılan GitLab sürümünün, yamalandığı tarihin, en eski anormal isteğin ve yanıt boyutlarının doğrulanmasını gerektiriyor. Büyük yanıtlar tek başına verinin sunucudan çıktığını kanıtlamaz ve başarılı bir dosya okuma, host üzerinde kod çalıştırma anlamına gelmez — ancak ikisi de yalnızca log'lardan dışlanamaz.

Neden önemli

Yaygın olarak kurulu self-hosted geliştirme altyapısında, kimlik doğrulaması öncesi çalışabilen CVSS 10.0 bir path traversal, saldırı yüzeyinin gelebileceği en kötü noktalardan biri. GitLab örnekleri kaynak kodu, CI/CD gizli anahtarlarını, deploy anahtarlarını ve runner token'larını bir arada toplar; tek bir dosya okuma, supply chain ve cloud ele geçirmesine kademeli olarak dönüşebilir. Açıklamadan yaklaşık 24 saat içinde tarama gözlemlendiğine göre, internete açık ve yamalanmamış her örnek taranmış sayılmalı. Önce yamalayın, ardından maruz kalma penceresini denetleyin, anormal commit API trafiğini inceleyin ve okunması makul olabilecek her şeyi döndürün.

  • #gitlab
  • #security
  • #vulnerability
  • #patch-management
  • #devops

İlgili yazılar