GitLab, kamuya duyurulmasının ardından saatler içinde gerçek saldırı denemelerine uğrayan maksimum şiddetli bir güvenlik açığı da dahil olmak üzere birden fazla açığı kapatmak için yama yayınladı.
Söz konusu açık CVE-2026-85706 (CVSS puanı: 10.0). Repository commits API’deki yol geçişi hatası, belirli koşullarda kimliği doğrulanmamış bir kullanıcının GitLab sunucusundaki keyfi dosyaları okumasına olanak tanıyor.
GitLab’a göre sorun, “repository commits API’de yetersiz yol sınırlaması ve kimlik doğrulama zorunluluğunun bulunmamasından” kaynaklanıyor.
Sorun aşağıdaki GitLab Community Edition (CE) ve Enterprise Edition (EE) sürümlerini etkiliyor:
- 18.7 sürümünden 19.1.8 öncesine kadar olan tüm sürümler
- 19.2 sürümünden 19.2.6 öncesine kadar olan tüm sürümler
- 19.3 sürümünden 19.3.2 öncesine kadar olan tüm sürümler
Önleyici açık yönetimi firması watchTowr’a göre açık, 11 Eylül 2026 tarihinde 06:00 UTC’den itibaren aktif olarak gerçek saldırı denemelerine uğruyor. Firma, sorunun dışarıdan bir saldırganın günlük dosyalarını ve GitLab’a özgü yapılandırma dosyalarını okuyarak kimlik bilgileri, gizli veriler ve hassas bilgiler elde etmesine izin verdiğini belirtti.
“Bu, son haftalarda kritik şiddet seviyesinde görülen ikinci GitLab açığı. Öncesinde neredeyse hemen aktif olarak istismar edilen GraphQL kod enjeksiyonu (CVE-2026-19478) geliyor” diyen watchTowr’da tehdit istihbaratından sorumlu Jake Knott, The Hacker News ile paylaşılan açıklamasında şunları söyledi: “İstismar için tek bir şart yeterli; en az bir kamuya açık projenin bulunması gerekiyor.”
“GitLab’ın saldırganlar için cazibesi açık. Yetkisiz erişim, saldırganın kaynak koda, CI/CD gizli verilerine, kimlik bilgilerine ulaşmasını ve derleme hatlarına kod enjekte ederek aşağı akıştaki her şeye erişim sağlamasını ya da zehirlemesini mümkün kılıyor. Bu yıl boyunca gördüğümüz üzere saldırganların favori yöntemlerinden biri bu.”