GitLab Güvenlik Açığı Haberleri

Sızan bir GitLab issue e-posta adresi herkesin sizin adınıza kod gönderip CI işleri çalıştırmasına olanak tanıyor
⭐ 85

Sızan bir GitLab issue e-posta adresi herkesin sizin adınıza kod gönderip CI işleri çalıştırmasına olanak tanıyor

Aikido Security, GitLab’ın e-posta ile issue açmak için verdiği adresin aslında hesabınıza bağlı ve süresi dolmayan bir token taşıdığını ortaya çıkardı. Aynı token tüm projelerde geçerli olduğundan sızan adresle herkes sizin adınıza yama gönderebilir, birleştirme isteği açabilir ve CI/CD işlerini çalıştırabilir. Sorun IP kısıtlaması ve iki faktörlü kimlik doğrulamayı da atlıyor.

16 görüntülenme
GitLab’ta CVSS 10 Dosya Okuma Açığı Açıklanır Açıklanmaz Gerçek Saldırı Denemeleri Başladı
⭐ 85

GitLab’ta CVSS 10 Dosya Okuma Açığı Açıklanır Açıklanmaz Gerçek Saldırı Denemeleri Başladı

GitLab, CVSS puanı 10 olan CVE-2026-85706 yol geçişi açığını da içeren kritik yamaları yayınladı. Açık, kimliği doğrulanmamış kullanıcıların repository commits API üzerinden sunucudaki keyfi dosyaları okumasına izin veriyor. watchTowr, açığın kamuya açıklanmasının ardından saatler içinde gerçek saldırı denemelerine maruz kaldığını bildirdi.

21 görüntülenme