🔴 چندین آسیبپذیری بحرانی در آخرین وصله امنیتی GitLab کشف شده اند. این آسیبپذیریها به کاربران غیرمجاز اجازه میدهند تا فایلهای دلخواه را از سرور GitLab بخوانند و در نسخههای 18.7 تا 19.1.8، 19.2 تا 19.2.6 و 19.3 تا 19.3.2 وجود دارند و نیاز به احراز هویت ندارند.
⚠️ شواهد بهرهبرداری فعال از 11 سپتامبر 2026 مشاهده شده است که ساعاتی پس از افشا رخ داده است. باید توجه داشت در استقرار حتی اگر یک پروژه عمومی (Public) وجود داشته باشد، مهاجم میتواند بدون احراز هویت لاگها و فایلهای تنظیمات را خوانده و به مشخصات خصوصی و اسرار دسترسی پیدا کند.
✳️ برای کاهش خطر، بهروزرسانی به نسخههای 19.1.8، 19.2.6 و 19.3.2 توصیه میشود. همچنین توصیه میگردد در لاگها، درخواست HTTP POST به آدرس '/api/v4/projects/{id}/repository/commits/' حاوی پارامتر 'file.Path' را به منظور تشخیص احتمال سوء استفاده بررسی نمایید.
برچسبها:
شبکه اجتماعی آزمایشگاه امنیت وایت لب