Olası saldırıları önlemek için şirket içi GitLab kurulumlarının yöneticileri en son güvenlik güncellemelerini derhal yüklemelidir. Aksi takdirde 13'ten fazla güvenlik açığına sahip örnekler savunmasız kalacaktır. Henüz bilinen bir saldırı yok.
Duyurudan sonra devamını okuyun
GitLab geliştiricileri şunları sağlar: GitLab Topluluğu ve GitLab Enterprise Edition sürümleri 19.2.1, 19.1.3 ve 19.0.5 Aşağıdaki saldırılara karşı hazırlıklıdır. Geliştiriciler, yazılım geliştirme ortamını GitLab.com aracılığıyla kullanıyorsanız, korumalı sürümlerin zaten orada çalıştığı için bunu yapmanıza gerek olmadığını açıklıyor. Henüz belgelenmiş bir saldırı olmasa da hızlı bir güncelleme öneriliyor.
Tehlikeler
Tavsiye belgesinin gösterdiği gibi, tehdit düzeyinde üç güvenlik açığı (CVE-2026-6267, CVE-2026-12436, CVE-2026-15975) vardır “yüksek” Saldırganlar bu güvenlik açıklarından başarıyla yararlanırsa, hassas bilgilere yetkisiz olarak erişebilir, CI/CD yapılandırmalarını bükebilir ve DoS saldırıları yoluyla hizmetlerin çökmesine neden olabilirler. Ancak ilk iki durumda, saldırganın kimliğinin zaten doğrulanmış olması gerekir.
Saldırganlar kalan açıklara saldırırsa, diğer şeylerin yanı sıra oturum açma verilerine de erişebilirler (CVE-2026-16553 “orta“) veya kendi JavaScript kodunuzu çalıştırın (CVE-2026-3093 “orta“). Saldırıların nasıl gerçekleşebileceği şu an için detaylı olarak bilinmiyor. Ayrıca, halihazırda başarılı bir şekilde saldırıya uğramış sistemlerin yöneticilerin nasıl tanıyabileceği de net değil.
Geliştiriciler ayrıca mevcut sürümlerdeki çeşitli hataları düzeltti ve bileşenleri güncelleştirdi. Örneğin PostgreSQL'i 17.10 sürümünde uyguladılar. Daha fazla bilgiyi değişiklik günlüğünde bulabilirsiniz.
GitLab'daki güvenlik kusurları her zaman haberlerde yer almaktadır. Bu yılın Mart ayı civarında, diğer şeylerin yanı sıra, saldırganların kimlik doğrulamayı zayıflatmak için kullanabileceği güvenlik açıkları kapatıldı.
Duyurudan sonra devamını okuyun
(des)

Bir yanıt yazın