Het Nationaal Cyber Security Centrum (NCSC) en het Amerikaanse Cybersecurity and Infrastructure Security Agency (CISA) waarschuwen voor actief misbruik van een kritieke path traversal-kwetsbaarheid in GitLab. Deze kwetsbaarheid, geregistreerd als CVE-2026-85706, heeft een maximale CVSS-impactscore van 10.0 en stelt ongeauthenticeerde aanvallers in staat om via speciaal geprepareerde verzoeken bestanden op de server te lezen.
Volgens het NCSC ligt de oorzaak van het lek in onjuiste path confinement in combinatie met ontbrekende authenticatiecontroles in de API-endpoint, aldus de overheidsinstantie. GitLab, een veelgebruikte online DevOps-tool voor softwareontwikkeling en -beheer, bracht op 10 september beveiligingsupdates uit om het probleem te verhelpen. Kort na het beschikbaar komen van deze patches werden al 'in-the-wild probes' van het lek gemeld door cybersecuritybedrijf watchTowr, waarna CISA waarschuwde voor actief misbruik.
In een uitgebreide waarschuwing benadrukt het NCSC dat aanvallers via deze kwetsbaarheid vertrouwelijke informatie kunnen buitmaken, waaronder configuratiegegevens, wachtwoorden, toegangssleutels en andere gevoelige data. Deze informatie kan vervolgens worden ingezet om toegang te verkrijgen tot broncode, ontwikkelomgevingen en andere gekoppelde systemen. De kwetsbaarheid is opgelost in GitLab Community Edition (CE) en Enterprise Edition (EE) versies 19.3.2, 19.2.6 en 19.1.8. Het NCSC adviseert organisaties, ontwikkelaars en beheerders dringend om de beschikbare beveiligingsupdates zo snel mogelijk te installeren.










Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *