Siber Güvenlik

Maksimum Şiddette GitLab Açığı Tedarik Zincirlerini Riske Atıyor

Maksimum Şiddette GitLab Açığı Tedarik Zincirlerini Riske Atıyor
Deniz, Kum, Güneş... ve İngilizce

Siber Saldırılar ve Veri İhlalleri

Zafiyetler ve Tehditler

CVE-2026-85706, GitLab Community Edition ve Enterprise Edition örneklerini etkileyen, CVSS puanı 10 üzerinden 10 olan bir yol geçişi zafiyetidir.

Rob Wright, Kıdemli Haber Direktörü, Dark Reading

Tehdit aktörleri, geçen hafta açıklanan maksimum şiddetli GitLab zafiyetini sömürüyor. Bu durum saldırganlara kuruluşların yazılım tedarik zincirlerine içeriden erişim imkanı sağlayabilir.

CVE-2026-85706, GitLab tarafından 10 Eylül’de açıklanıp yama edildi. Zafiyet, platformun depo taahhütleri API’sinde yetersiz yol sınırlaması ve eksik kimlik doğrulama kontrollerinden kaynaklanan bir yol geçişi hatasıdır ve kimliği doğrulanmamış kişilerin GitLab sunucusundan keyfi dosyaları okumasına izin verir. GitLab’ın uyarısına göre zafiyet, kuruluşların kendi ortamlarında kendi kendine barındırılan GitLab örnekleri kurmak için kullandığı GitLab Community Edition ve Enterprise Edition’da bulunuyor. Zafiyet 10 üzerinden 10 CVSS puanı aldı.

Siber Güvenlik ve Altyapı Güvenliği Ajansı CISA, CVE-2026-85706’yı Cuma günü Bilinen Sömürülen Zafiyetler kataloğuna ekledi ve federal kurumların kendi kendine yönetilen GitLab örneklerini bugün itibarıyla yama etmelerini ya da devre dışı bırakmalarını zorunlu kıldı. Aynı gün siber güvenlik firması watchTowr araştırmacıları, arı kovanı ağlarında bu açık için davranışsal taramalar gözlemledi.

Durum o zamandan bu yana daha da kötüleşti.

GitLab Sömürüsü Tedarik Zincirlerini Tehdit Ediyor

watchTowr’da tehdit istihbaratından sorumlu başkan Jake Knott, Dark Reading’e Cuma günü kötü niyetli faaliyetlerin hızla tam sömürüye ve hassas dosyaların sızdırılmasına dönüştüğünü söyledi.

Knott, “Hafta sonu boyunca tehdit aktörlerinin mağdur sistem için sırlar içeren yapılandırma dosyalarını sistem SSH yapılandırmalarıyla birlikte boşalttığını da gözlemledik” diyor. “Kombinasyon, hayal edebileceğiniz gibi güçlü. Tehdit aktörlerinin şifreleri çıkarmasına, parola kimlik doğrulamasına izin veren örneklere bağlanmasına ve uygun koşullarda ana bilgisayara erişim sağlamasına olanak tanıyabilir.”

CVE-2026-85706’nın sömürülmesi saldırgana GitLab örneğine salt okunur erişim verse de, bu erişim saldırganın kimlik bilgileri ve CI/CD sırları gibi hassas bilgileri elde etmesini sağlayabilir. Bu durum yalnızca GitLab örneğinin tamamen ele geçirilmesini değil, aynı zamanda saldırganın kuruluşun geliştirme ortamına ve diğer kritik alt sistemlere daha fazla giriş yapmasını da mümkün kılar. Knott, açığı tedarik zinciri saldırısını mümkün kılan bir zafiyet olarak tanımlıyor.

watchTowr, CVE-2026-85706’nın son zamanlarda hedef alınan ikinci kritik GitLab zafiyeti olduğunu belirtti. Geçen ay saldırganlar, kamuya açıklandıktan kısa süre sonra GraphQL kod enjeksiyonu açığı olan CVE-2026-19478’i sömürmüştü.

CVE-2026-85706’nın Hafifletilmesi

Olumlu tarafı, Knott’a göre CVE-2026-85706’nın sömürülmesi için hedeflenen kuruluşun GitLab sunucusunda en az bir genel projenin bulunması gerekiyor. Olumsuz tarafı ise bunun “oldukça yaygın bir yapılandırma” olması ve bazı kuruluşların platformda genel projelerinin olduğunu fark etmiyor olması.

“GitLab’ı çalıştıran kuruluşlar sisteme erişimi kısıtlayabilir, yani dışarıdan bir kişi kimlik doğrulaması olmadan projeleri göremeyebilir, ancak bu, ‘genel’ olarak oluşturulan projelerin erişilemez olduğu anlamına gelmez” diyor Knott. “Bazı durumlarda şirketler belirli kod tabanlarını kamuya açık hale getirmek isteyebilir. Diğerlerinde ise proje GitLab sisteminde genel hale getirildiği için projenin hâlâ ‘iç’ olduğu yanlış varsayımında bulunabilirler.”

watchTowr, GitLab müşterilerine kendi kendine barındırılan GitLab örneklerini GitLab Community Edition ve Enterprise Edition için 19.3.2, 19.2.6 veya 19.1.8 sürümlerine güncellemelerini önerdi. Güncelleme yapamıyorlarsa tüm örneklerine genel erişimi derhal kaldırmaları gerekiyor. GitLab’a göre GitLab Dedicated müşterilerinin işlem yapmasına gerek yok. Çevrimiçi GitLab.com platformu açığı zaten yamaladı.

Ek olarak watchTowr, güvenlik ekiplerinin depo taahhütleri API’sindeki erişim günlüklerini, tarama veya sömürü faaliyetini gösteren şüpheli ya da kimliği doğrulanmamış istekler açısından incelemesini önerdi.

Deniz, kum, güneş ve İngilizce — Malta'da bir dil tatili! Programı gör →

Kaynak: Dark Reading