главное в кибербезопасности Читать в канале
Уязвимости эксплуатируется 14 сентября 2026 1 мин

GitLab: критическая уязвимость CVE-2026-85706 уже эксплуатируется

Активная эксплуатация CVE-2026-85706 подтверждена

GitLab выпустил экстренное обновление для устранения критической уязвимости CVE-2026-85706. Уязвимость относится к типу обхода каталогов (CWE-22) и имеет наивысшую оценку CVSSv3.1 — 10.0. Недостаточная проверка путей и отсутствие аутентификации позволяют неавторизованному пользователю читать произвольные файлы на сервере GitLab.

GitLab распределяет код и управляет репозиториями

GitLab Community Edition (CE) и Enterprise Edition (EE) — это платформы для управления жизненным циклом разработки программного обеспечения. Они включают системы контроля версий, CI/CD, управление проектами и совместную работу. Продукт используют разработчики, команды разработки и DevOps-инженеры для хостинга кода, автоматизации сборки и развертывания приложений.

Обновиться до версий 19.1.8, 19.2.6 или 19.3.2

Уязвимость CVE-2026-85706 затрагивает все версии GitLab CE/EE до 19.1.8, 19.2.6 и 19.3.2 соответственно. Обновление до указанных версий устраняет проблему. GitLab.com и GitLab Dedicated уже используют исправленные версии. Самостоятельно развернутые экземпляры GitLab, включая Omnibus, сборки из исходного кода и развертывания через Helm, подвержены риску. Обновление включает миграции базы данных. Одноузловые установки потребуют простоя, многоузловые могут использовать процедуру обновления без простоя. Обновление также закрывает 17 других уязвимостей, включая CVE-2026-87719 (критическая уязвимость небезопасной десериализации с оценкой 9.9).

Установить обновления и проверить наличие компрометации

Организациям, использующим локальные версии GitLab CE/EE, необходимо срочно установить обновления. Федеральным агентствам США предписано устранить уязвимость до 14 сентября 2026 года. Рекомендуется проверить системы на признаки компрометации даже после установки патча. Агентства, подпадающие под действие директивы CISA BOD 26-04, должны следовать требованиям по проведению судебно-технической экспертизы.

Опубликовано в канале 14 сентября, 14:04

Каждый материал сайта выходит в канале в тот же момент.

Источник: Rapid7