GitLab выпустила патчи для уязвимости с максимальным риском по CVSS

3 мин
60
16 сентября 2026

Компания GitLab 10 сентября выпустила критические обновления версий 19.3.2, 19.2.6 и 19.1.8 для платформ GitLab Community Edition и Enterprise Edition. В этих релизах исправили уязвимость CVE-2026-85706 с максимальной оценкой 10,0 по шкале CVSS. Проблема позволяла неаутентифицированному злоумышленнику читать произвольные файлы на сервере GitLab из-за недостаточного ограничения путей и отсутствия обязательной проверки аутентификации в API коммитов репозитория. Уязвимость затрагивает все версии GitLab CE/EE с 18.7 до 19.1.7 включительно, а также версии 19.2.0–19.2.5 и 19.3.0–19.3.1.

Агентство CISA 11 сентября добавило CVE-2026-85706 в каталог Known Exploited Vulnerabilities и подтвердило активную эксплуатацию этой проблемы. Специалисты компании watchTowr зафиксировали попытки сканирования уязвимых серверов практически сразу после публикации исправлений. Для обнаружения атак рекомендуется искать в логах подозрительные POST-запросы к эндпоинту `/api/v4/projects/{id}/repository/commits/` с параметром `file.path`. GitLab выпустила три сигнатуры для детектирования попыток эксплуатации: GitLab LFI attempt reading gitlab.yml, GitLab LFI via metadata.path parameter и GitLab LFI file path attempt.

Платформа GitLab.com уже работает на исправленной версии, клиентам GitLab Dedicated дополнительные действия не требуются. Владельцам самостоятельно развёрнутых инсталляций в компании рекомендовали немедленно обновить их до версий 19.3.2, 19.2.6 или 19.1.8. При обновлении одноранговых инсталляций потребуется простой на время миграций базы данных, многоузловые кластеры можно обновить без простоя при соблюдении процедур zero-downtime upgrade.

Вместе с CVE-2026-85706 GitLab устранила ещё 17 уязвимостей разной степени критичности. Среди них CVE-2026-87719 с оценкой 9,9 по CVSS, позволяющая аутентифицированному пользователю с доступом к Duo Chat получать конфигурации Advanced Search и чувствительные учётные данные через специально сформированный аргумент подписки GraphQL. Также исправлена уязвимость CVE-2026-88765 с оценкой 8,5 по CVSS, которая позволяет аутентифицированному пользователю достичь удалённого выполнения кода через переполнение буфера при конвертации Unicode во время импорта и экспорта Git-проекта.

Остальные исправления включают уязвимости в политиках выполнения пайплайнов CI/CD, XSS в рендере Markdown-таблиц, проблемы авторизации в переменных окружения CI/CD, отказа в обслуживании в ограничителе сложности GraphQL, состояния гонки в пайплайнах merge request, аутентификации в SAML SSO. Также устранены недостаточный уровень защиты учётных данных в Workhorse senddata emitters, XSS в Content Editor, проблема контроля доступа в правилах утверждения развёртывания защищённых окружений, отсутствие авторизации в Generic Package Registry и Compliance Framework management и сложности с валидацией ввода в Namespace Transfer и Terraform State API.

Помимо исправлений безопасности, релизы 19.3.2, 19.2.6 и 19.1.8 содержат исправления ошибок, включая обновление версий Ruby, Go, NGINX, Consul, Redis, alertmanager и concurrent-ruby, исправления в работе HTTP-соединений, оптимизацию парсинга артефактов CI, исправления в Geo-репликации, восстановление документации уведомлений Slack и другие изменения.

Важное по теме
Новости
Читать 2 минуты
16.09.2026
Исследование показало риски повторного использования скомпрометированных данных
Новости
Читать 2 минуты
16.09.2026
Суд признал его виновным в получении взятки и превышении полномочий
Оставьте комментарий
Доступно для авторизованных пользователей
1/1000