GitLab'da CVSS 10,0'lık açık istismarda: CISA'dan 14 Eylül

ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı (CISA), 11 Eylül 2026'da CVE-2026-85706 kodlu açığı "Bilinen İstismar Edilen Güvenlik Açıkları" (KEV) kataloğuna ekledi; bu, ajansın GitLab'daki azami önem derecesine sahip bir açığın gerçek saldırılarda kullanıldığına dair kamuya açık tespiti. GitLab'ın kendi yama bülteni hatayı, repository commits API'sindeki bir dizin geçişi (path traversal) sorunu olarak tanımlıyor: hatalı yol sınırlaması ve uygulanmayan kimlik doğrulama denetimi nedeniyle kimliği doğrulanmamış bir kullanıcı sunucudaki keyfi dosyaları okuyabiliyordu. GitLab açığı CVSS ölçeğinde 10 üzerinden 10,0 puanladı; bu, ölçeğin verebildiği en yüksek not. CISA ise kataloğunda kaydı CWE-35 olarak sınıflandırıyor.
Olayı acil kılan şey sıralama. GitLab düzeltmeleri 10 Eylül 2026'da, Community Edition ve Enterprise Edition için 19.1.8, 19.2.6 ve 19.3.2 sürümleriyle yayımladı. CISA açığı bir gün sonra aktif istismar edilenler arasına aldı ve Bağlayıcı Operasyonel Direktif 26-04 kapsamında ABD federal sivil kurumları için 14 Eylül 2026 tarihini belirledi. Katalog kaydı ayrıca açığı, aynı direktif uyarınca adli inceleme gerektirenler arasında işaretliyor; bu da kurumların, yama uygulanmadan önce sisteme sızılıp sızılmadığını denetlemesini zorunlu kılıyor.
Risk, GitLab'ı kendi altyapısında çalıştıran kurumlarda. GitLab etkilenen yapıları 18.7 ile 19.1.7, 19.2.0 ile 19.2.5 ve 19.3.0 ile 19.3.1 arası olarak sıralıyor; GitLab.com'un halihazırda yamalı kodu çalıştırdığını, GitLab Dedicated müşterilerinin ise bir işlem yapmasına gerek olmadığını bildiriyor. Kendi yönettiğiniz bir sunucu yoğun bir hedeftir: tipik olarak kaynak kod, CI/CD değişkenleri, dağıtım anahtarları ve entegrasyon jetonları barındırır; yani kimlik doğrulamasız bir dosya okuma açığının erişebileceği tam da bu malzeme. Aynı sürüm ikinci bir kritik açığı daha kapattı: 9,9 puanlı CVE-2026-87719. GitLab'a göre bu açıkta, Duo Chat erişimi olan kimliği doğrulanmış bir kullanıcı, özel hazırlanmış bir GraphQL abonelik argümanıyla Advanced Search örnek yapılandırmalarını ve kimlik bilgilerini elde edebiliyordu.
Bilinmeyen kısım, açığı kimin, hangi ölçekte ve hangi kurumlara karşı istismar ettiği. Hiçbir resmi açıklama saldırgan ya da mağdur adı vermiyor; CISA kaydında bilinen fidye yazılımı kampanyalarında kullanım "Bilinmiyor" olarak listeleniyor. GitLab, açığın HackerOne ödül programı üzerinden s3ntago adlı araştırmacı tarafından bildirildiğini belirtiyor. Şirket politikası, açıkların altındaki sorun kayıtlarını yamanın çıktığı sürümden 90 gün sonra yayımlamak; bu da CVE-2026-85706'ya dair teknik ayrıntıları Aralık 2026 civarına taşıyor. O tarihe kadar yayımlanmış tek çare yükseltmenin kendisi. 14 Eylül tarihi yalnızca ABD federal sivil kurumlarını bağlıyor; geri kalan herkes içinse KEV kaydı, istismarın teorik değil fiilen sürdüğüne dair CISA sinyali.
Kaynaklar
- GitLab — Critical Patch Release: 19.3.2, 19.2.6, 19.1.8Birincil kaynak
- CISA — Adds One Known Exploited Vulnerability to CatalogBirincil kaynak
- CISA — Known Exploited Vulnerabilities CatalogBirincil kaynak
İlgili
Microsoft: Sahte BT destek aramaları passkey'i aşıyor
Revolut ihlalinde 10.000 Bitcoin'lik fidye talebi
Sogou'da tek tıklık açık: 455 milyon kullanıcılı uygulama
CISA'dan 5 istismar edilen açık: ScreenConnect CVSS 9,9
Chrome 153'te 7. Sıfır-Gün Yaması: CVE-2026-87491 İstismarda
Sandworm ve Qilin, Cisco'nun 10.0 puanlı FMC açığını istismar etti
IDScan.net ihlali doğruladı: 153 milyon kimlik taraması
Microsoft İstismar Edilen 2 Windows Açığını Kapattı
Şimdi trend
- Saray doğruladı: Kral Charles yapay zekâ liderlerini topluyor
- Microsoft: Sahte BT destek aramaları passkey'i aşıyor
- Zverev, Shelton'ı 4 sette yenip ilk US Open'ını aldı
- Céline Dion Paris'te Sahnede: 6 Yıl Sonra 16 Konser
- VW Mission Efficiency 0,158 Cd ile dünya rekoru kırdı
- Marvel's Wolverine PS5'te 77 Metacritic puanıyla çıktı
- Revolut ihlalinde 10.000 Bitcoin'lik fidye talebi
- Suudi boru hattı haftalarca kapalı: Brent 107 doları aştı
Yorumlar
Henüz yorum yok. İlk yorumu sen yaz.