Максимална критичност – CVSS 10.0
GitLab издаде патчи за множество уязвимости, включително една с максимален риск, която вече преживява опити за експлоатация в реалния свят. Незабавно след публичното разкриване на проблема, са регистрирани активни проби за неговото използване.
Уязвимостта, известна като CVE-2026-85706, получи максималния риск рейтинг с CVSS оценка 10.0. Тя е локализирана в API-то за работа с хранилищата и включва пътна траверсала – тип атака, която позволява неоторизирани потребители да прочетат произволни файлове от сървъра на GitLab.
Сериозност на заплахата
Фактът, че обидна оценка е на 10.0, означава, че това е една от най-опасните уязвимости, които GitLab е издавала. Такива максимални рейтинги показват критичност на най-високо ниво – безизключни условия за експлоатация, които не изискват никакви специални привилегии или взаимодействие от страна на оператора.
Ранното появяване на активни проби за експлоатация подчертава загубата на време, която администраторите имат за защита на своите инсталации. Обикновено след разкриване на максимално рискови уязвимости, киберпрестъпниците бързо разработват и разгръщат своите собствени експлойти.
Препоръчани действия
Администраторите на GitLab сървъри трябва незабавно да приложат издадените от компанията патчи. Тези обновления са критични и не трябва да бъдат отлагани. В допълнение към патчирането, препоръчва се проверка на логовете за всякакви подозрителни дейности, които могат да указват на предишна компрометация.
GitLab обычно издава подробни съветници за безопасност с точни версии, които коригират проблемите, и е важно организациите да идентифицират своите текущи версии и да преминат към препоръчаните актуализирани издания възможно най-скоро.
Източник: The Hacker News.



