deniz.in

Piyasalar

Hava durumu

Hava durumu yükleniyor

· kaynak dev.to (home feed)

GitLab CVE-2026-85706: aktif olarak sömürülen kimlik doğrulaması gerektirmeyen path traversal açığı

GitLab'ın repository commits API'sindeki bir path traversal açığı, kimlik doğrulaması olmadan saldırganların sunucu dosyalarını okumasına imkân veriyor; CISA'nın sömürü kataloğuna eklenmesi, self-managed kurulumların acilen yamalanmasını zorunlu kılıyor.

GitLab CVE-2026-85706: aktif olarak sömürülen kimlik doğrulaması gerektirmeyen path traversal açığı

Açıklama

CVE-2026-85706, hiçbir kimlik bilgisine sahip olmayan bir saldırgana GitLab sunucusundaki dosyaları okuma yeteneği veriyor. dev.to'daki açıklama analizine göre hatanın kök nedeni repository commits API'sinde yatıyor; zayıf yol doğrulaması, eksik bir kimlik doğrulama denetimiyle birleşiyor ve pratik ön koşul erişim değil, erişilebilirlik. Açık ayrıca CISA'nın Bilinen Sömürülen Açıklar (Known Exploited Vulnerabilities) kataloğunda yer alıyor; bu da sahadan sömürüldüğü anlamına geliyor. dev.to yazarı, kurumun kaydının açığı otomatikleştirilebilir olarak işaretlediğini belirtiyor — yani bir script, bir insanın her birini tek tek değerlendirmesine gerek kalmadan host listesini baştan sona geçebilir.

Yamalar ve etkilenen sürümler

dev.to yazısı, GitLab'ın yama duyurusuna dayanarak düzeltmelerin 10 Eylül 2026'da 19.3.2, 19.2.6 ve 19.1.8 sürümlerinde yayınlandığını, 23 Eylül 2026'da ise 19.0.9 ve 18.11.12 sürümlerine backport edildiğini aktarıyor. Etkilenen yapılar 18.7'den 18.11.12 hariç olacak şekilde, ayrıca ilgili yamalı sürümlere ulaşmamış 19.0, 19.1, 19.2 ve 19.3 hatlarının tamamını kapsıyor; hem Community hem Enterprise Edition etkileniyor. GitLab.com ve GitLab Dedicated zaten yamalı sürümleri çalıştırıyor; dolayısıyla risk neredeyse tamamen self-managed kurulumlarda yoğunlaşıyor.

Dosya okuma neden önemli

Bir GitLab host'undaki yapılandırma, kurulumun kendisinden çok daha öteye uzanan sırlar barındırıyor. Makale, bu dosyalarda veritabanı kimlik bilgilerinin, token ve oturumların arkasındaki imzalama anahtarlarının, ayrıca build artifact'ları ve yüklemeler için kullanılan object-storage anahtarlarının bulunduğuna dikkat çekiyor — bu değerler çoğu zaman komşu sistemlerde de karşımıza çıkıyor. Bunları açığa çıkaran bir okuma işlemi, saldırgana tek bir sunucuda durmak yerine daha geniş ortama giriş yolu sağlayabilir. GitLab'ın kendi tespitleri gitlab.yml dosyasının okunmasına odaklanıyor; dev.to yazarı ise CISA kaydının yalnızca yama teyidi istemek yerine adli triaj çağrısı olarak okunması gerektiğini savunuyor.

Riskin büyüklüğü

Makale, 25 Eylül 2026 tarihli ZoomEye sonuçlarını aktararak bir GitLab parmak iziyle eşleşen 1.317.044 varlık bulunduğunu, ancak bu CVE'ye özgü bir sorgunun hiçbir sonuç döndürmediğini belirtiyor. Dolayısıyla bu rakam doğrulanmış kırılgan host sayısını değil, GitLab host havuzunu ölçüyor ve tek tek hostlarda sürüm denetimi hâlâ gerekiyor.

Trijaj için makale, ilk aşamada internetten erişilebilirliğe göre sıralama yapmayı, ardından bunu rafine etmeyi öneriyor: üretim veritabanlarına bağlı olan veya dağıtım kimlik bilgileri tutan CI job'ları çalıştıran kurulumlar, büyüklüklerinden bağımsız olarak sıranın en önüne alınmalı. Erişilebilir ancak zaten yamalanmış hostlar, sömürü incelemesinin kapsamında kalmaya devam etmek koşuluyla ileri yükseltmeler için ertelenebilir.

Önerilen sıra

Önce en yüksek değerli hostları yamalayın, her kurulumun dalına uygun sürümü uygulayın ve fiilen çalışan sürümü teyit edin. Ardından yayınlanan tespitleri risk penceresinin tamamında çalıştırın ve kurulumun yapılandırmasında saklanan tüm kimlik bilgilerini rotate edin; rotate etme, yatay hareketi sınırlayan adımdır. Pencere boyunca hem erişilebilir hem yamalanmamış olan hostları belgelemek, olası takip soruşturmasının kapsamını tanımlar.

Neden önemli

Bu, savunmacıların korktuğu kombinasyon: yaygın olarak dağıtılmış bir yazılımda kimlik doğrulaması gerektirmeyen, otomatikleştirilebilir bir dosya okuma açığı; üstelik sömürüldüğü listelenmiş ve bir milyonu aşkın internete açık hosttan oluşan bir popülasyon söz konusu. Risk altındaki varlık yalnızca repository kodu değil; GitLab'ı veritabanlarına, depolamaya ve CI pipeline'larına bağlayan anahtarlar ve kimlik bilgileri. Yamalamak açığı kapatır; ama neyin verya alınmış olabileceği ancak tespit incelemesi ve kimlik bilgisi rotasyonuyla ele alınabilir. Self-managed GitLab çalıştıran ekipler, her iki yarımını tek bir acil görev olarak görmeli.

  • #gitlab
  • #security
  • #cve
  • #devops
  • #patch-management

İlgili yazılar