GitLab rilascia correzioni per una falla critica di lettura file, secondo quanto riferito presa di mira da sonde iniziali

GitLab ha rilasciato aggiornamenti di sicurezza per diverse vulnerabilità, inclusa una falla di path traversal con gravità massima che, secondo i ricercatori, ha iniziato ad attirare scansioni su scal...

GitLab ha rilasciato aggiornamenti di sicurezza per diverse vulnerabilità, inclusa una falla di path traversal con gravità massima che, secondo i ricercatori, ha iniziato ad attirare scansioni su scala Internet poco dopo la sua divulgazione pubblica.

Il problema più grave, identificato come CVE-2026-85706 e valutato CVSS 10.0, interessa l'API dei commit del repository di GitLab. Secondo GitLab, restrizioni inadeguate sui percorsi e controlli di autenticazione mancanti potrebbero, in determinate configurazioni, consentire a un attaccante non autenticato di leggere file arbitrari da un server vulnerabile.

Le versioni interessate includono GitLab Community Edition ed Enterprise Edition dalla versione 18.7 fino alle versioni precedenti alla 19.1.8, le release precedenti alla 19.2.6 nel ramo 19.2 e le release precedenti alla 19.3.2 nel ramo 19.3. GitLab ha reso disponibili le versioni corrette 19.1.8, 19.2.6 e 19.3.2.

WatchTowr, una società di gestione dell'esposizione, ha dichiarato di aver osservato tentativi di sondare la vulnerabilità a partire dall'11 settembre. L'azienda ha affermato che gli attaccanti potrebbero potenzialmente sfruttare il problema per accedere a log e dati di configurazione di GitLab che potrebbero contenere credenziali, segreti o altre informazioni sensibili. Secondo quanto riportato, lo sfruttamento richiede un progetto pubblicamente accessibile sull'istanza presa di mira.

I server GitLab possono contenere risorse di sviluppo di valore, tra cui codice sorgente, variabili CI/CD, token di accesso e credenziali delle pipeline di build. Di conseguenza, le organizzazioni che gestiscono distribuzioni self-managed esposte a Internet potrebbero affrontare un rischio maggiore se ritardano l'applicazione degli aggiornamenti.

Corretta anche un'ulteriore vulnerabilità di Enterprise Edition

Le stesse release risolvono anche CVE-2026-87719, una vulnerabilità di deserializzazione non sicura con CVSS 9.9 che interessa GitLab Enterprise Edition. GitLab ha dichiarato che un utente autenticato con accesso a Duo Chat potrebbe utilizzare un argomento di sottoscrizione GraphQL appositamente predisposto per accedere ai dettagli della configurazione dell'istanza di Advanced Search e, potenzialmente, a credenziali sensibili.

Azioni consigliate

  • Aggiornare quanto prima le istanze GitLab CE ed EE interessate a una versione corretta.
  • Limitare l'esposizione pubblica dei sistemi GitLab self-managed quando l'accesso esterno non è necessario.
  • Esaminare i log web e applicativi alla ricerca di richieste POST sospette agli endpoint API dei commit del repository, in particolare richieste contenenti parametri file.Path.
  • Valutare se credenziali, token o file di configurazione esposti richiedano una rotazione.