De Amerikaanse Cybersecurity and Infrastructure Security Agency (CISA) waarschuwt dat kwaadwillenden nu een kwetsbaarheid met maximale ernst in GitLab actief exploiteren. GitLab, een DevSecOps-platform dat door meer dan de helft van de Fortune 100-bedrijven wordt gebruikt en wereldwijd meer dan 30 miljoen geregistreerde gebruikers heeft, kampt met een beveiligingslek dat ongeauthenticeerde aanvallers in staat stelt om gevoelige informatie zoals credentials en geheimen te lezen.

De kwetsbaarheid, geregistreerd als CVE-2026-85706, ontstaat door het ontbreken van authenticatiecontrole en onjuiste padbeperking in de repository commits API. GitLab heeft dit beveiligingsprobleem op donderdag opgelost in versies 19.3.2, 19.2.6 en 19.1 van zowel de Community Edition als de Enterprise Edition en dringt er bij gebruikers op aan hun systemen onmiddellijk te patchen.

Hoewel GitLab aanvankelijk nog niet meldde dat de kwetsbaarheid actief werd misbruikt, rapporteerde cybersecuritybedrijf watchTowr de volgende dag dat aanvallers het internet scannen op GitLab-servers die niet zijn bijgewerkt tegen deze kwetsbaarheid. Volgens watchTowr kunnen aanvallers met een enkele HTTP-aanvraag willekeurige bestanden uitlezen via deze path traversal-kwetsbaarheid. CISA heeft de kwetsbaarheid inmiddels toegevoegd aan haar catalogus van actief misbruikte kwetsbaarheden en geeft federale instanties drie dagen om hun systemen te beveiligen volgens de Binding Operational Directive (BOD) 26-04.

Hoewel deze richtlijn alleen geldt voor federale agentschappen, spoort CISA alle netwerkbeheerders aan om hun systemen zo snel mogelijk te patchen vanwege het voortdurende misbruik. CISA benadrukt dat dit type kwetsbaarheden vaak wordt gebruikt door kwaadwillenden en aanzienlijke risico’s vormt voor de federale infrastructuur. Daarnaast adviseert de organisatie een risicogebaseerde aanpak voor kwetsbaarheidsbeheer en prioritering van patches voor kwetsbaarheden uit de KEV-catalogus.

In januari heeft GitLab ook een hoog-risico kwetsbaarheid verholpen die een bypass van tweefactorauthenticatie mogelijk maakte, waarbij aanvallers met kennis van een account-ID de extra beveiligingslaag konden omzeilen. Sinds november 2021 heeft CISA vier GitLab-kwetsbaarheden als actief misbruikt aangemerkt, waaronder twee in februari van dit jaar, respectievelijk CVE-2021-22175 en CVE-2021-39935.