Güvenlik Açıkları: GitLab geliştiricileri bir düzeltme öneriyor

kapanış bildirimi

Bu makale İngilizce olarak da mevcuttur. Teknik yardımla tercüme edildi ve yayınlanmadan önce editoryal olarak gözden geçirildi.

Olası saldırıları önlemek için şirket içi GitLab kurulumlarının yöneticileri en son güvenlik güncellemelerini derhal yüklemelidir. Aksi takdirde 13'ten fazla güvenlik açığına sahip örnekler savunmasız kalacaktır. Henüz bilinen bir saldırı yok.

Duyurudan sonra devamını okuyun

GitLab geliştiricileri şunları sağlar: GitLab Topluluğu ve GitLab Enterprise Edition sürümleri 19.2.1, 19.1.3 ve 19.0.5 Aşağıdaki saldırılara karşı hazırlıklıdır. Geliştiriciler, yazılım geliştirme ortamını GitLab.com aracılığıyla kullanıyorsanız, korumalı sürümlerin zaten orada çalıştığı için bunu yapmanıza gerek olmadığını açıklıyor. Henüz belgelenmiş bir saldırı olmasa da hızlı bir güncelleme öneriliyor.

Tavsiye belgesinin gösterdiği gibi, tehdit düzeyinde üç güvenlik açığı (CVE-2026-6267, CVE-2026-12436, CVE-2026-15975) vardır “yüksek” Saldırganlar bu güvenlik açıklarından başarıyla yararlanırsa, hassas bilgilere yetkisiz olarak erişebilir, CI/CD yapılandırmalarını bükebilir ve DoS saldırıları yoluyla hizmetlerin çökmesine neden olabilirler. Ancak ilk iki durumda, saldırganın kimliğinin zaten doğrulanmış olması gerekir.

Saldırganlar kalan açıklara saldırırsa, diğer şeylerin yanı sıra oturum açma verilerine de erişebilirler (CVE-2026-16553 “orta“) veya kendi JavaScript kodunuzu çalıştırın (CVE-2026-3093 “orta“). Saldırıların nasıl gerçekleşebileceği şu an için detaylı olarak bilinmiyor. Ayrıca, halihazırda başarılı bir şekilde saldırıya uğramış sistemlerin yöneticilerin nasıl tanıyabileceği de net değil.

Geliştiriciler ayrıca mevcut sürümlerdeki çeşitli hataları düzeltti ve bileşenleri güncelleştirdi. Örneğin PostgreSQL'i 17.10 sürümünde uyguladılar. Daha fazla bilgiyi değişiklik günlüğünde bulabilirsiniz.

GitLab'daki güvenlik kusurları her zaman haberlerde yer almaktadır. Bu yılın Mart ayı civarında, diğer şeylerin yanı sıra, saldırganların kimlik doğrulamayı zayıflatmak için kullanabileceği güvenlik açıkları kapatıldı.

Duyurudan sonra devamını okuyun


(des)


Yayımlandı

kategorisi

yazarı:

Etiketler:

Yorumlar

Bir yanıt yazın

E-posta adresiniz yayınlanmayacak. Gerekli alanlar * ile işaretlenmişlerdir