Abstrakter Code als Symbol fuer eine Sicherheitsluecke

GitLab Emergency Patch: Critical CVE-2026-85706 espone i file del server agli attaccanti non autenticati

GitLab ha spedito un rilascio di emergenza out-of-band il 10 settembre 2026, chiudendo un difetto valutato il punteggio massimo CVSS di 10,0. CVE-2026-85706 permette agli aggressori non autenticati di leggere i file arbitrari dal server – un rischio acuto per le istanze self-hosted.

Percorso traversale nell’API commit

GitLab attribuisce il bug al confinamento del percorso improprio e all’applicazione di autenticazione mancante nell’API di commit del repository. Un aggressore non ha bisogno di credenziali e nessuna interazione dell’utente; una singola richiesta di rete di bassa complessità è sufficiente per uscire dalla directory prevista e leggere i file di sistema. Questa combinazione è il motivo per cui il difetto guadagna un punteggio perfetto 10,0.

Versioni interessate e la correzione

Le costruzioni Vulnerable abbracciano la Community and Enterprise Edition da 18.7 a 19.1.8, il ramo 19.2 prima del 19.2.6, e 19.3 prima del 19.3.2. GitLab ha in bundle le correzioni nelle versioni 19.3.2, 19.2.6 e 19.1.8. GitLab.com è già patched, ma chiunque esegue un’istanza autogestita deve aggiornarla.

Gli aggressori sono già in prova

Le aziende di sicurezza segnalano la scansione attiva su Internet dall’11 settembre, e l’agenzia statunitense CISA ha aggiunto il bug al suo catalogo di vulnerabilità con una scadenza di 14 settembre per le agenzie federali. Gli amministratori di server self-hosted dovrebbero applicare la patch senza indugio.

Fonti: GitLab Critical Patch Rilasciare 19.3.2, 19.2.6, 19.1.8 (GitLab Docs)

Lascia un commento

Il tuo indirizzo email non sarà pubblicato. I campi obbligatori sono contrassegnati *

Mastodon
Torna in alto