Категории Сервисы

GitLab закрыла уязвимость с CVSS 10, позволявшую читать файлы сервера

GitLab закрыла уязвимость с CVSS 10, позволявшую читать файлы сервера

GitLab выпустила обновления для платформы разработки GitLab Community Edition и Enterprise Edition, которые устраняют критическую уязвимость GitLab CVE-2026-85706. При определённых условиях неавторизованный пользователь мог читать произвольные файлы на сервере через API коммитов репозитория. Компания призвала владельцев самостоятельно развёрнутых инсталляций немедленно перейти на исправленные версии.

Проблема получила максимальную оценку 10 баллов по шкале CVSS. Причиной стали недостаточное ограничение путей к файлам и отсутствие проверки аутентификации в API коммитов. Об уязвимости через программу вознаграждений HackerOne сообщил исследователь под псевдонимом s3ntago.

Исправления вошли в релизы GitLab 19.3.2, 19.2.6 и 19.1.8, опубликованные 10 сентября 2026 года. Облачная версия GitLab.com уже работает с патчем, а пользователям GitLab Dedicated ничего делать не нужно. Обновление затрагивает Community Edition и Enterprise Edition.

Какие версии GitLab нужно установить

Уязвимость CVE-2026-85706 есть во всех выпусках GitLab, начиная с ветки 18.7 и до версии 19.1.7 включительно, а также в ветках 19.2 до 19.2.5 и 19.3 до 19.3.1. Компания рекомендует обновиться до актуального патча для поддерживаемой ветки. Если в описании проблемы не указан отдельный способ развёртывания, исправление относится ко всем вариантам установки.

Читайте также:

В том же наборе обновлений закрыта уязвимость CVE-2026-87719 с оценкой 9,9 балла, затрагивающая только Enterprise Edition. Пользователь с доступом к Duo Chat мог сформировать специальный аргумент GraphQL-подписки, обойти сериализацию и получить конфигурации Advanced Search вместе с чувствительными учётными данными.

Для Enterprise Edition также исправили переполнение буфера при импорте специально подготовленного экспорта Git-проекта. Ошибка CVE-2026-88765 с оценкой 8,5 балла могла позволить авторизованному пользователю выполнить удалённый код в ходе индексации Advanced Search. Ещё одна проблема с такой же оценкой давала разработчику доступ к защищённым переменным CI/CD через тестовый конвейер политики выполнения.

Патчи устраняют и другие ошибки доступа, XSS и отказы в обслуживании. Среди них две проблемы в ограничителе сложности GraphQL, позволяющие неавторизованному пользователю вызвать отказ в обслуживании, а также недостатки в обработке переменных CI/CD, SAML SSO, Terraform State API и механизмах защищённых окружений.

Обновление содержит миграции базы данных. На односерверных инсталляциях они приведут к простою: GitLab не запустится до завершения миграций. Многоузловые развёртывания можно обновить без простоя при соблюдении процедуры zero-downtime upgrade. Для версии 19.3.2 предусмотрены также миграции, выполняемые после развёртывания.

Источники: Gitlab, Bleepingcomputer
Опубликовано:
Марта Баринова