GitLab wydał poprawki dla kilku luk bezpieczeństwa, w tym podatności o maksymalnym poziomie ryzyka. Chodzi o CVE-2026-85706, błąd oceniony na 10,0 w skali CVSS. Luka typu path traversal dotyczyła API obsługującego commity w repozytoriach. W określonych warunkach nieuwierzytelniony użytkownik mógł odczytywać dowolne pliki z serwera GitLaba. Według producenta problem wynikał z niewłaściwego ograniczenia ścieżek oraz braku wymogu uwierzytelnienia.
Podatne instancje są już sondowane
Firma watchTowr poinformowała, że aktywne próby sondowania podatnych instancji rozpoczęły się 11 września 2026 roku o godzinie 06:00 UTC, czyli wkrótce po publicznym ujawnieniu luki. Potencjalne skutki obejmują odczyt logów oraz plików konfiguracyjnych charakterystycznych dla GitLaba. Takie dane mogą zawierać poświadczenia, sekrety i inne wrażliwe informacje. Ryzyko dotyczy szczególnie samodzielnie zarządzanych instalacji wystawionych do internetu, ponieważ dostęp do danych platformy może zagrozić kodowi źródłowemu, sekretom CI/CD oraz poświadczeniom używanym w procesach budowania.
Poprawki obejmują także drugą krytyczną lukę
GitLab naprawił również CVE-2026-87719, czyli krytyczną lukę niebezpiecznej deserializacji w wersji Enterprise Edition. Otrzymała ona ocenę CVSS 9,9. W określonych warunkach uwierzytelniony użytkownik z dostępem do Duo Chat mógł uzyskać konfigurację instancji Advanced Search oraz poufne poświadczenia. Poprawka dla tego problemu została uwzględniona w wydaniach 19.3.2, 19.2.6 i 19.1.8.
Operatorzy samodzielnie zarządzanych instancji powinni jak najszybciej zainstalować dostępne aktualizacje. Jeśli publiczny dostęp nie jest konieczny, GitLab zaleca jego ograniczenie. W ramach kontroli po wdrożeniu poprawek warto przejrzeć logi serwera pod kątem podejrzanych żądań kierowanych do API commitów repozytoriów. Pozwoli to sprawdzić, czy przed aktualizacją nie dochodziło do prób wykorzystania podatności.