Обход пути в GitLab позволяет читать защищённые файлы без входа в систему

vulnerability

В прикладном программном интерфейсе платформы GitLab для совместной работы над кодом обнаружили уязвимость обхода пути. Она позволяет удалённому злоумышленнику получить доступ к защищаемой информации, не имея учётной записи. Затронуты серверные установки GitLab сразу нескольких веток. Проблема кроется в компоненте, который принимает данные, загружаемые через прикладной программный интерфейс (API).

Детали уязвимости

Уязвимость зарегистрирована под идентификатором CVE-2026-85706, а в Банке данных угроз безопасности информации она именуется как BDU:2026-14538. Производитель подтвердил её существование. Тип ошибки - неверное ограничение имени пути к каталогу с ограниченным доступом, то есть обход пути. Программа неверно проверяет имя папки, к которой обращается. Поэтому злоумышленник может указать такой путь, который выведет его за пределы разрешённого каталога. В результате он получает файлы, доступа к которым у него быть не должно. Специалисты относят эту технику к манипулированию ресурсами.

Ключевая особенность этой уязвимости в том, что для её эксплуатации не нужны ни логин, ни пароль, ни действия самого пользователя. Достаточно сетевого доступа к серверу GitLab. Поэтому под удар попадают любые установки, открытые в интернет или доступные из внутренней сети компании. Оценка уязвимости по шкале CVSS 3.1 составляет 10 из 10, что соответствует критическому уровню опасности. По версии CVSS 2.0 базовая оценка равна 9,4. Оба вектора указывают на возможное полное нарушение конфиденциальности данных.

Ситуацию усугубляет то, что рабочий эксплойт уже находится в открытом доступе. Публичные примеры появились на платформе GitHub, включая готовые сценарии для развёртывания. Кроме того, уязвимость внесли в каталог известных эксплуатируемых уязвимостей CISA - перечень проблем, которые злоумышленники применяют в реальных атаках. Попадание в этот список означает, что защита по принципу "это меня не коснётся" здесь не работает. Атаки на серверы разработки стали регулярной практикой, поскольку через них проходит исходный код, ключи доступа и учётные данные сотрудников.

GitLab используют как небольшие команды, так и крупные компании и государственные структуры. Для многих организаций это центральный узел, где хранится вся кодовая база. Если злоумышленник читает файлы сервера, он может получить секреты конфигураций, токены для доступа к внешним сервисам и данные о внутренней инфраструктуре. Всё это открывает дорогу к дальнейшим атакам. Причём утечка бывает незаметной: чтение файлов не оставляет явных следов в привычных журналах событий. Следовательно, факт компрометации можно обнаружить спустя месяцы.

Уязвимы версии GitLab от 18.7.0 до 19.1.8, от 19.2.0 до 19.2.6 и от 19.3.0 до 19.3.2. Производитель выпустил исправление и рекомендует обновиться до актуальных сборок своих веток. Обновление закрывает саму возможность обхода пути через уязвимый компонент. Владельцам серверов стоит сверить свою версию с этим перечнем и как можно быстрее установить свежий выпуск. Тем, кто не может обновиться немедленно, разумно ограничить сетевой доступ к серверу GitLab. Помогает размещение установки за обратным прокси, фильтрация запросов на уровне межсетевого экрана и отказ от публикации сервиса в открытый интернет. Вместе с тем эти меры лишь снижают риск и не заменяют исправление.

Отдельного внимания заслуживает проверка на признаки компрометации. Раз эксплойт доступен публично, стоит просмотреть журналы обращений к API за последние недели. Подозрительны необычные запросы к компоненту загрузки файлов, особенно с путями, содержащими переходы вверх по каталогам. Полезно также проверить, не появились ли в системе новые ключи доступа или учётные записи, которых там быть не должно. Если такие признаки есть, нужно считать секреты скомпрометированными и заменить их. Это касается токенов, паролей и ключей, которые хранились на сервере.

История с этой уязвимостью продолжает линию последних лет, когда целью становятся не отдельные рабочие станции, а платформы разработки и их программные интерфейсы. Через них проходит слишком много доверенных данных, чтобы злоумышленники их игнорировали. Скорость публикации готовых эксплойтов растёт, а включение проблемы в перечень активно используемых уязвимостей происходит в считаные недели. Для организаций это означает одно: пауза между выходом исправления и его установкой превращается в окно риска.

Ссылки

Комментарии: 0