وصله امنیتی گیتلب برای آسیبپذیری بحرانی پیمایش مسیر (CVSS 10.0) در بحبوحه سوءاستفاده فعال از API کامیتها
گیتلب بهروزرسانیهای اضطراری خود را برای رفع یک نقص بحرانی منتشر کرده است؛ نقصی که به کاربران احراز هویتنشده اجازه میدهد فایلهای دلخواه سرور را بخوانند. این موضوع باعث صدور دستورالعملهای فوری برای وصله کردن نمونههای خودمیزبان (self-managed) شده است.
به قلم کیان راد
این خبر را به اشتراک بگذارید
- تحلیلگران اطلاعات تهدید
- تمرکز بر تسلیحاتی شدن سریع آسیبپذیری و آغاز فوری اسکنهای گسترده در سطح اینترنت.
- مدافعان زیرساخت
- اولویتبندی رفع سریع مشکل، تحلیل لاگها و ایمنسازی پایپلاین CI/CD در برابر به خطر افتادن زنجیره تامین.
در ساعت ۰۶:۰۰ به وقت هماهنگ جهانی (UTC) در ۱۱ سپتامبر ۲۰۲۶، هانیپاتهای امنیتی تحت مدیریت شرکت اطلاعات تهدید watchTowr شروع به ثبت درخواستهای خودکار HTTP POST کردند که به سمت یک نقطه پایانی (endpoint) خاص از API گیتلب هدایت میشدند. این ترافیک ورودی تلاشی برای ورود به سیستم یا حدس زدن رمز عبور نبود؛ در واقع، این کاوشگرها در حال آزمایش روشی تازه فاششده بودند تا فایلهای پیکربندی و کلیدهای SSH را مستقیماً از سیستم فایل زیرین سرور استخراج کنند.[3][6]
این فعالیتها به دنبال انتشار اضطراری وصلههای گیتلب در ۱۰ سپتامبر برای CVE-2026-85706 رخ داد؛ یک آسیبپذیری با بالاترین سطح شدت که امتیاز CVSS آن ۱۰٫۰ است. این نقص به یک مهاجم راه دور و بدون نیاز به احراز هویت اجازه میدهد تا فایلهای دلخواه را از هر سرور خودمیزبان گیتلب، چه نسخه Community (CE) و چه نسخه Enterprise (EE) که حداقل میزبان یک پروژه عمومی است، بخواند.[2][4]
این آسیبپذیری در API کامیتهای مخزن، و بهطور دقیقتر در نقطه پایانی `/api/v4/projects/{id}/repository/commits` قرار دارد. طبق توصیهنامه امنیتی گیتلب، علت اصلی این مشکل ترکیبی از محدودسازی نامناسب مسیر و عدم اعمال بررسیهای احراز هویت بر روی قابلیتهای پردازش فایلِ تحتتاثیر است.[1][5]
در یک پیکربندی امن، این نقطه پایانی API باید تنها فایلهایی را برگرداند که در دایرکتوری در نظر گرفتهشده برای مخزن قرار دارند. با این حال، با ارائه یک پارامتر دستکاریشده `file.path` که حاوی توالیهای پیمایش دایرکتوری است، مهاجم میتواند برنامه را مجبور کند تا از ریشه مخزن خارج شده و به سایر فایلهایی که توسط فرآیند سرویس گیتلب قابل خواندن هستند، ارجاع دهد.[5][6]
در یک پیکربندی امن، این نقطه پایانی API باید تنها فایلهایی را برگرداند که در دایرکتوری در نظر گرفتهشده برای مخزن قرار دارند.
از آنجا که این نقطه پایانی فاقد الزام احراز هویت بود، هر کسی در اینترنت میتوانست این درخواست دستکاریشده را ارسال کند. جیک نات (Jake Knott)، رئیس بخش اطلاعات تهدید در watchTowr، با اشاره به سرعت تسلیحاتی شدن این نقص گفت: «این دومین مورد از یک آسیبپذیری با شدت بحرانی در گیتلب طی هفتههای اخیر است.» او تایید کرد که مهاجمان تنها چند ساعت پس از انتشار وصله، توانستهاند این نقطه ضعف را با موفقیت مهندسی معکوس کنند.[2]
این در معرض خطر قرار گرفتن، به دلیل نقش گیتلب در چرخه حیات توسعه نرمافزار، بهطور ویژهای وخیم است. نمونههای خودمیزبان معمولاً متغیرهای یکپارچهسازی مداوم (CI)، اطلاعات هویتی پایگاه داده، توکنهای استقرار و کد منبع اختصاصی را ذخیره میکنند. استخراج این اسرار، مواد لازم را برای به خطر انداختن محیطهای تولیدی پاییندستی و زنجیرههای تامین نرمافزار در اختیار مهاجمان قرار میدهد.[3][6]
با درک این خطر فوری، آژانس امنیت سایبری و امنیت زیرساخت ایالات متحده (CISA) در ۱۱ سپتامبر، CVE-2026-85706 را به فهرست آسیبپذیریهای مورد سوءاستفاده شناختهشده خود اضافه کرد. تحت دستورالعمل عملیاتی الزامآور 26-04، CISA به تمامی آژانسهای اجرایی غیرنظامی فدرال دستور داد تا اصلاحیههای ارائهشده توسط فروشنده را تا ۱۴ سپتامبر اعمال کنند.[2][5]
گیتلب این مشکل را در نسخههای ۱۹٫۳٫۲، ۱۹٫۲٫۶ و ۱۹٫۱٫۸ برطرف کرده است؛ مشکلی که استقرارهای نسخه ۱۸٫۷ به بعد را تحت تاثیر قرار میداد. این شرکت تایید کرد که محیطهای ابری GitLab.com و GitLab Dedicated از قبل در برابر این سوءاستفاده محافظت شده بودند، در نتیجه این خطر صرفاً متوجه استقرارهای خودمیزبان و متصل به اینترنت است.[1][5]
تیمهای امنیتی که از نمونههای خودمیزبان دفاع میکنند، باید فوراً سیستمهای خود را ارتقا داده و تلهمتری وبسرور خود را بررسی کنند. مدافعان میتوانند با اسکن کردن لاگهای پروکسی معکوس و فایروال برنامههای کاربردی وب به دنبال درخواستهای HTTP POST به API کامیتها که حاوی توالیهای غیرمعمول پیمایش مسیر برای خروج از دایرکتوریهای مورد انتظار هستند، تلاشهای احتمالی برای سوءاستفاده را شناسایی کنند.[1][6]
آنچه نمیدانیم
- تعداد دقیق سازمانهایی که پیش از اعمال وصلهها با موفقیت هک شدهاند.
- اینکه آیا از اسرار استخراجشده برای اجرای حملات زنجیره تامین در مراحل بعدی استفاده شده است یا خیر.
بررسی عمیق دیدگاهها
پژوهشگران امنیتی
تیمهای اطلاعات تهدید بر کاهش فاصله زمانی بین انتشار وصله و سوءاستفاده فعال تاکید دارند.
شرکتهایی مانند watchTowr تاکید میکنند که مهاجمان اکنون در کمتر از ۲۴ ساعت پس از انتشار یک بولتن امنیتی، وصلهها را مهندسی معکوس کرده و کاوشگرهای خودکار را مستقر میکنند. این تسلیحاتی شدن سریع به این معناست که چرخههای سنتی وصله کردن - که اغلب بر حسب هفته اندازهگیری میشوند - دیگر برای محافظت از زیرساختهای متصل به اینترنت در برابر نقصهای بحرانی کافی نیستند.
مدافعان سازمانی
مدیران زیرساخت در اعمال وصلههای اضطراری در محیطهای پیچیده دواپس با چالشهای عملیاتی مواجه هستند.
برای سازمانهایی که نمونههای خودمیزبان گیتلب را اجرا میکنند، بهروزرسانیهای اضطراری اغلب نیازمند هماهنگی برای قطعی سیستم در استقرارهای چندگرهای و مهاجرتهای پایگاه داده است. مدافعان باید بین خطر فوری یک آسیبپذیری با امتیاز CVSS ۱۰٫۰ و احتمال اختلال در پایپلاین تعادل ایجاد کنند، که این امر تیمها را مجبور میکند تا تعمیرات و نگهداری پرخطری را خارج از پنجرههای زمانی برنامهریزیشده اجرا کنند.
چرا مهم است
سرورهای خودمیزبان گیتلب معمولاً در مرکز زنجیره تامین نرمافزارهای سازمانی قرار دارند و حاوی اطلاعات هویتی استقرار، کد منبع و اسرار CI/CD هستند. از آنجا که سوءاستفاده از این آسیبپذیری نیازی به احراز هویت ندارد، یک سرور وصلهنشده کل محیط توسعه را در معرض خطر فوری قرار میدهد.
منابع
[1]تیم سردبیری کوهستانتحلیل تیم سردبیری کوهستان
مطالعه در تیم سردبیری کوهستان →
[2]The Hacker Newsتحلیلگران اطلاعات تهدیدGitLab CVSS 10 File-Read Flaw Draws In-the-Wild Probes After Disclosure
مطالعه در The Hacker News →
[3]DevOps.comمدافعان زیرساختGitLab's Critical Patch Closes a Path Traversal Flaw Attackers Are Already Probing
مطالعه در DevOps.com →
[4]Security Affairsمدافعان زیرساختGitLab CVE-2026-85706: One HTTP Request, No Authentication, Full File Read - Exploited Within 24 Hours
مطالعه در Security Affairs →
[5]Rapid7مدافعان زیرساختGitLab Patches CVE-2026-85706, a Critical Path Traversal Flaw
مطالعه در Rapid7 →
[6]watchTowrتحلیلگران اطلاعات تهدیدWhat Is the GitLab Path Traversal Vulnerability?
مطالعه در watchTowr →
نظرات
بیشتر در فناوری
مشاهده همه →الکترونیک قدرت
کالبدشکافی شارژرهای GaN: چرا آداپتورهای جدید اینقدر کوچک اما قدرتمند هستند؟
6 منبع
فناوری رندرینگ
سلسلهمراتب حجم محدودکننده (BVH): رهگیری پرتو چگونه بدون رستر کردن صحنه، مسیر نور را محاسبه میکند؟
3 منبع
مهندسی سختافزار
کالبدشکافی مقاومت در برابر آب (IP68): گوشی شما واقعاً چگونه در زیر آب غرق نمیشود؟
3 منبع
پیشرانش الکتریکی
سازوکار پیشران اثر هال: چگونه میدانهای الکتریکی و مغناطیسی یونهای زنون را تا ۴۰,۰۰۰ متر بر ثانیه شتاب میدهند
7 منبع
هر زاویه. هر روز.
دریافت فناوری اخبار همراه با پوشش کامل منابع و تحلیل دیدگاهها، مستقیم در صندوق ورودی شما.





