Агентство по кибербезопасности и защите инфраструктуры США (CISA) пополнило каталог известных эксплуатируемых уязвимостей (Known Exploited Vulnerabilities, KEV) записью об обходе пути в GitLab Community Edition и Enterprise Edition. Попадание в этот перечень означает ровно одно: проблему уже применяют в реальных атаках, а не только описывают в отчётах. Уязвимость получила идентификатор CVE-2026-85706. Она позволяет человеку без учётной записи читать произвольные файлы на сервере GitLab, то есть получать доступ к данным, которые не предназначены для посторонних.
Уязвимость CVE-2026-85706
Обход пути (path traversal) - это класс уязвимостей, при котором программа принимает от пользователя имя файла или каталога и не проверяет, остаётся ли итоговый адрес внутри разрешённой области. Злоумышленник подставляет в запрос конструкции с переходами на уровень выше и выходит за установленные границы. В случае GitLab проблема возникла в программном интерфейсе (API) для работы с коммитами. Разработчики описывают причину прямо: некорректное ограничение пути и отсутствие проверки прав доступа. Оба фактора действуют вместе, поэтому атака получается простой. Специальные навыки здесь не нужны. Вредоносный код тоже не требуется. Достаточно отправить на сервер особым образом составленный запрос.
Оценка уязвимости по шкале CVSS версии 3.1 составляет 10.0 из 10.0, то есть максимум. Вектор атаки - сетевой, привилегии не требуются, участие пользователя не требуется. Иными словами, злоумышленник действует удалённо и без предварительного закрепления внутри инфраструктуры жертвы. Проблема затрагивает все версии начиная с 18.7 и до 19.1.8, а также ветки 19.2 до 19.2.6 и 19.3 до 19.3.2.
Для владельцев собственных установок GitLab последствия могут быть тяжёлыми. Через чтение файлов злоумышленник добирается до конфигураций с паролями к базам данных, ключами подписи, токенами интеграций и учётными данными внешних сервисов. Кроме того, он может выкачать содержимое репозиториев. Для многих компаний исходный код и есть главный актив, поэтому утечка оборачивается не только репутационными потерями. Похищенные ключи открывают дорогу в смежные системы, включая конвейеры сборки и хранилища артефактов. Поскольку аутентификация не требуется, злоумышленнику достаточно сетевого доступа к веб-интерфейсу. Публично доступные серверы GitLab в этом смысле находятся в зоне наибольшего риска.
GitLab используют как крупные предприятия, так и небольшие команды разработки. Продукт распространён в государственных организациях, финансовом секторе и промышленности. Высокая цена ошибки объясняется ещё и ролью сервера: он хранит историю изменений, задачи, документацию и настройки доставки кода. Получив доступ на чтение, атакующий может готовить дальнейшие атаки без спешки. Он видит структуру проектов, имена внутренних сервисов и логику защитных механизмов. Это заметно упрощает планирование проникновения вглубь инфраструктуры.
Факт эксплуатации подтверждён, и именно поэтому CISA включила уязвимость в KEV-каталог. Сроки начала атак в уведомлении не указаны. Для американских федеральных ведомств включение в перечень означает обязательное устранение проблемы в установленный срок. Частным компаниям этот каталог служит ориентиром: там собирают уязвимости, которые уже используют на практике. Игнорировать такие записи не стоит.
Исправления доступны. Разработчики закрыли уязвимость в версиях 19.1.8, 19.2.6 и 19.3.2. Администраторам следует обновиться до этих выпусков или до более поздних. Тем, кто пока не может провести обновление, разумно ограничить сетевой доступ к серверу: закрыть внешние подключения, оставить только корпоративную сеть, включить проверку подлинности на уровне обратного прокси. Полезно просмотреть журналы на необычные обращения к интерфейсу коммитов, особенно на запросы с параметрами, содержащими переходы по каталогам. Если подозрительная активность обнаружится, потребуется ротация всех секретов, которые хранились на сервере, включая ключи доступа к репозиториям, токены интеграций и пароли к базам данных.
Отдельного внимания заслуживает то, как эта уязвимость сочетает простоту исполнения с максимальной оценкой. Атака не требует учётной записи, не требует действий пользователя и не оставляет очевидных следов в прикладной логике. Подобные случаи показывают, насколько важна проверка входных данных на стороне сервера, а не на стороне клиента. Ошибка в одном обработчике перечёркивает всю модель разграничения доступа. Кроме того, история с GitLab продолжает линию последних лет: платформы для совместной разработки становятся привлекательной целью. В них сосредоточены исходный код, ключи и сведения о внутренней инфраструктуре. Поэтому обновление таких систем стоит держать в списке первоочередных задач, а не откладывать до планового окна обслуживания. Задержка здесь измеряется не удобством, а объёмом данных, которые могут оказаться у посторонних.
Ссылки
- https://www.cve.org/CVERecord?id=CVE-2026-85706
- https://www.cisa.gov/news-events/alerts/2026/09/11/cisa-adds-one-known-exploited-vulnerability-catalog