Siber güvenlik firması watchTowr'un bildirdiğine göre, GitLab'da tespit edilen yeni bir güvenlik açığı, kamuoyuyla paylaşıldıktan sadece günler sonra aktif olarak sömürülmeye başlandı.
Söz konusu zafiyet, CVE-2026-19478 (CVSS skoru: 9.4) olarak tanımlanan bir kod enjeksiyonu hatası. Bu açık, saldırganların herhangi bir kimlik doğrulaması yapmadan, kullanıcı etkileşimine veya karmaşık yapılandırmalara ihtiyaç duymadan herkese açık GitLab projelerini değiştirmesine, silmesine ve verilerini yeniden yazmasına olanak tanıyor.
Bu güvenlik açığından GitLab Community Edition (CE) ve Enterprise Edition (EE) sürümleri etkileniyor. Etkilenen sürümler şunlar:
- 18.2 (18.11.11 öncesi)
- 19.0 (19.0.8 öncesi)
- 19.1 (19.1.6 öncesi)
- 19.2 (19.2.4 öncesi)
GitLab, bu hafta başında yayınladığı uyarıda, sorunun bir GraphQL yönergesi üzerinden sömürülebileceğini duyurdu. Şirket, zafiyete yönelik yamaları GitLab CE ve EE 19.2.4, 19.1.6, 19.0.8 ve 18.11.11 sürümleriyle kullanıma sundu.
Proaktif risk yönetimi şirketi watchTowr, The Hacker News'a yaptığı açıklamada, zafiyetin duyurulmasından sadece dakikalar sonra hatayı kendi sistemlerinde yeniden oluşturabildiklerini belirtti. Şirket ayrıca, bal ağı (honeypot) ağlarında gerçek dünyada aktif sömürü girişimleri tespit ettiklerini de ekledi.
watchTowr Baş Güvenlik Araştırmacısı Jake Knott, konuya ilişkin değerlendirmesinde şu ifadeleri kullandı: "Bu durum, zafiyetlerin yeniden oluşturulması ve sömürülmesinde karşı karşıya kaldığımız yeni gerçekliği gözler önüne seriyor. Yapay zeka destekli saldırganlar, zafiyetin açıklanması ile sömürülmesi arasındaki süreyi aşırı derecede kısaltabiliyor. Bu nedenle 'bir sonraki yama döngüsünü beklemek' maalesef genellikle çok geç oluyor."
Knott, henüz yama yapmamış kuruluşlara da çağrıda bulunarak, "Web günlüklerinde '@gl_introduced' ifadesini içeren istekleri taramalarını ve herhangi bir sonda veya sömürü girişimi belirtisi aramalarını" tavsiye etti.
watchTowr, zafiyetin etkilerinin sadece herkese açık projeleri değiştirmek veya silmekle sınırlı olmadığını da vurguladı. Şirket tarafından yapılan açıklamada, "Saldırganlar tüm depoları silebilir, bir yama uygulanmış gibi görünmesi için birleştirme (merge) kayıtlarını sahteleştirebilir ve proje yöneticilerini sistemden yasaklayabilir" denildi.
Tüm bu gelişmeler, yapay zekanın siber saldırıların hızını ve kapsamını ne denli hızlı bir şekilde değiştirdiğini bir kez daha gözler önüne seriyor. Bu durum, kullanıcıların güvenlik güncellemelerini vakit kaybetmeden uygulamalarını kritik hale getiriyor.