Siber güvenlik

GitLab'da CVSS 10,0'lık açık istismarda: CISA'dan 14 Eylül

tarihinde yayımlandı2 dk okumaYazan: NewUJ Editorial Desk

tarihinde güncellendihatalı bilgiler düzeltildi

GitLab'da CVSS 10,0'lık açık istismarda: CISA'dan 14 Eylül
0 0
XWhatsAppTelegramLinkedIn

ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı (CISA), 11 Eylül 2026'da CVE-2026-85706 kodlu açığı "Bilinen İstismar Edilen Güvenlik Açıkları" (KEV) kataloğuna ekledi; bu, ajansın GitLab'daki azami önem derecesine sahip bir açığın gerçek saldırılarda kullanıldığına dair kamuya açık tespiti. GitLab'ın kendi yama bülteni hatayı, repository commits API'sindeki bir dizin geçişi (path traversal) sorunu olarak tanımlıyor: hatalı yol sınırlaması ve uygulanmayan kimlik doğrulama denetimi nedeniyle kimliği doğrulanmamış bir kullanıcı sunucudaki keyfi dosyaları okuyabiliyordu. GitLab açığı CVSS ölçeğinde 10 üzerinden 10,0 puanladı; bu, ölçeğin verebildiği en yüksek not. CISA ise kataloğunda kaydı CWE-35 olarak sınıflandırıyor.

Olayı acil kılan şey sıralama. GitLab düzeltmeleri 10 Eylül 2026'da, Community Edition ve Enterprise Edition için 19.1.8, 19.2.6 ve 19.3.2 sürümleriyle yayımladı. CISA açığı bir gün sonra aktif istismar edilenler arasına aldı ve Bağlayıcı Operasyonel Direktif 26-04 kapsamında ABD federal sivil kurumları için 14 Eylül 2026 tarihini belirledi. Katalog kaydı ayrıca açığı, aynı direktif uyarınca adli inceleme gerektirenler arasında işaretliyor; bu da kurumların, yama uygulanmadan önce sisteme sızılıp sızılmadığını denetlemesini zorunlu kılıyor.

Risk, GitLab'ı kendi altyapısında çalıştıran kurumlarda. GitLab etkilenen yapıları 18.7 ile 19.1.7, 19.2.0 ile 19.2.5 ve 19.3.0 ile 19.3.1 arası olarak sıralıyor; GitLab.com'un halihazırda yamalı kodu çalıştırdığını, GitLab Dedicated müşterilerinin ise bir işlem yapmasına gerek olmadığını bildiriyor. Kendi yönettiğiniz bir sunucu yoğun bir hedeftir: tipik olarak kaynak kod, CI/CD değişkenleri, dağıtım anahtarları ve entegrasyon jetonları barındırır; yani kimlik doğrulamasız bir dosya okuma açığının erişebileceği tam da bu malzeme. Aynı sürüm ikinci bir kritik açığı daha kapattı: 9,9 puanlı CVE-2026-87719. GitLab'a göre bu açıkta, Duo Chat erişimi olan kimliği doğrulanmış bir kullanıcı, özel hazırlanmış bir GraphQL abonelik argümanıyla Advanced Search örnek yapılandırmalarını ve kimlik bilgilerini elde edebiliyordu.

Bilinmeyen kısım, açığı kimin, hangi ölçekte ve hangi kurumlara karşı istismar ettiği. Hiçbir resmi açıklama saldırgan ya da mağdur adı vermiyor; CISA kaydında bilinen fidye yazılımı kampanyalarında kullanım "Bilinmiyor" olarak listeleniyor. GitLab, açığın HackerOne ödül programı üzerinden s3ntago adlı araştırmacı tarafından bildirildiğini belirtiyor. Şirket politikası, açıkların altındaki sorun kayıtlarını yamanın çıktığı sürümden 90 gün sonra yayımlamak; bu da CVE-2026-85706'ya dair teknik ayrıntıları Aralık 2026 civarına taşıyor. O tarihe kadar yayımlanmış tek çare yükseltmenin kendisi. 14 Eylül tarihi yalnızca ABD federal sivil kurumlarını bağlıyor; geri kalan herkes içinse KEV kaydı, istismarın teorik değil fiilen sürdüğüne dair CISA sinyali.

Kaynaklar

Bildir / kaldırılmasını iste

İlgili

Yorumlar

Henüz yorum yok. İlk yorumu sen yaz.