رفتن به محتوای اصلی
Koohestun
امنیت دواپستحلیل تهدید· 3 دقیقه مطالعه· در فناوری

وصله امنیتی گیت‌لب برای آسیب‌پذیری بحرانی پیمایش مسیر (CVSS 10.0) در بحبوحه سوءاستفاده فعال از API کامیت‌ها

گیت‌لب به‌روزرسانی‌های اضطراری خود را برای رفع یک نقص بحرانی منتشر کرده است؛ نقصی که به کاربران احراز هویت‌نشده اجازه می‌دهد فایل‌های دلخواه سرور را بخوانند. این موضوع باعث صدور دستورالعمل‌های فوری برای وصله کردن نمونه‌های خودمیزبان (self-managed) شده است.

به قلم کیان راد

تحلیلگران اطلاعات تهدید 50%مدافعان زیرساخت 50%
تحلیلگران اطلاعات تهدید
تمرکز بر تسلیحاتی شدن سریع آسیب‌پذیری و آغاز فوری اسکن‌های گسترده در سطح اینترنت.
مدافعان زیرساخت
اولویت‌بندی رفع سریع مشکل، تحلیل لاگ‌ها و ایمن‌سازی پایپ‌لاین CI/CD در برابر به خطر افتادن زنجیره تامین.

در ساعت ۰۶:۰۰ به وقت هماهنگ جهانی (UTC) در ۱۱ سپتامبر ۲۰۲۶، هانی‌پات‌های امنیتی تحت مدیریت شرکت اطلاعات تهدید watchTowr شروع به ثبت درخواست‌های خودکار HTTP POST کردند که به سمت یک نقطه پایانی (endpoint) خاص از API گیت‌لب هدایت می‌شدند. این ترافیک ورودی تلاشی برای ورود به سیستم یا حدس زدن رمز عبور نبود؛ در واقع، این کاوشگرها در حال آزمایش روشی تازه فاش‌شده بودند تا فایل‌های پیکربندی و کلیدهای SSH را مستقیماً از سیستم فایل زیرین سرور استخراج کنند.[3][6]

این فعالیت‌ها به دنبال انتشار اضطراری وصله‌های گیت‌لب در ۱۰ سپتامبر برای CVE-2026-85706 رخ داد؛ یک آسیب‌پذیری با بالاترین سطح شدت که امتیاز CVSS آن ۱۰٫۰ است. این نقص به یک مهاجم راه دور و بدون نیاز به احراز هویت اجازه می‌دهد تا فایل‌های دلخواه را از هر سرور خودمیزبان گیت‌لب، چه نسخه Community (CE) و چه نسخه Enterprise (EE) که حداقل میزبان یک پروژه عمومی است، بخواند.[2][4]

این آسیب‌پذیری در API کامیت‌های مخزن، و به‌طور دقیق‌تر در نقطه پایانی `/api/v4/projects/{id}/repository/commits` قرار دارد. طبق توصیه‌نامه امنیتی گیت‌لب، علت اصلی این مشکل ترکیبی از محدودسازی نامناسب مسیر و عدم اعمال بررسی‌های احراز هویت بر روی قابلیت‌های پردازش فایلِ تحت‌تاثیر است.[1][5]

در یک پیکربندی امن، این نقطه پایانی API باید تنها فایل‌هایی را برگرداند که در دایرکتوری در نظر گرفته‌شده برای مخزن قرار دارند. با این حال، با ارائه یک پارامتر دستکاری‌شده `file.path` که حاوی توالی‌های پیمایش دایرکتوری است، مهاجم می‌تواند برنامه را مجبور کند تا از ریشه مخزن خارج شده و به سایر فایل‌هایی که توسط فرآیند سرویس گیت‌لب قابل خواندن هستند، ارجاع دهد.[5][6]

در یک پیکربندی امن، این نقطه پایانی API باید تنها فایل‌هایی را برگرداند که در دایرکتوری در نظر گرفته‌شده برای مخزن قرار دارند.

از آنجا که این نقطه پایانی فاقد الزام احراز هویت بود، هر کسی در اینترنت می‌توانست این درخواست دستکاری‌شده را ارسال کند. جیک نات (Jake Knott)، رئیس بخش اطلاعات تهدید در watchTowr، با اشاره به سرعت تسلیحاتی شدن این نقص گفت: «این دومین مورد از یک آسیب‌پذیری با شدت بحرانی در گیت‌لب طی هفته‌های اخیر است.» او تایید کرد که مهاجمان تنها چند ساعت پس از انتشار وصله، توانسته‌اند این نقطه ضعف را با موفقیت مهندسی معکوس کنند.[2]

این در معرض خطر قرار گرفتن، به دلیل نقش گیت‌لب در چرخه حیات توسعه نرم‌افزار، به‌طور ویژه‌ای وخیم است. نمونه‌های خودمیزبان معمولاً متغیرهای یکپارچه‌سازی مداوم (CI)، اطلاعات هویتی پایگاه داده، توکن‌های استقرار و کد منبع اختصاصی را ذخیره می‌کنند. استخراج این اسرار، مواد لازم را برای به خطر انداختن محیط‌های تولیدی پایین‌دستی و زنجیره‌های تامین نرم‌افزار در اختیار مهاجمان قرار می‌دهد.[3][6]

با درک این خطر فوری، آژانس امنیت سایبری و امنیت زیرساخت ایالات متحده (CISA) در ۱۱ سپتامبر، CVE-2026-85706 را به فهرست آسیب‌پذیری‌های مورد سوءاستفاده شناخته‌شده خود اضافه کرد. تحت دستورالعمل عملیاتی الزام‌آور 26-04، CISA به تمامی آژانس‌های اجرایی غیرنظامی فدرال دستور داد تا اصلاحیه‌های ارائه‌شده توسط فروشنده را تا ۱۴ سپتامبر اعمال کنند.[2][5]

این خطر کاملاً متوجه استقرارهای خودمیزبان گیت‌لب است که به اینترنت متصل هستند.

گیت‌لب این مشکل را در نسخه‌های ۱۹٫۳٫۲، ۱۹٫۲٫۶ و ۱۹٫۱٫۸ برطرف کرده است؛ مشکلی که استقرارهای نسخه ۱۸٫۷ به بعد را تحت تاثیر قرار می‌داد. این شرکت تایید کرد که محیط‌های ابری GitLab.com و GitLab Dedicated از قبل در برابر این سوءاستفاده محافظت شده بودند، در نتیجه این خطر صرفاً متوجه استقرارهای خودمیزبان و متصل به اینترنت است.[1][5]

تیم‌های امنیتی که از نمونه‌های خودمیزبان دفاع می‌کنند، باید فوراً سیستم‌های خود را ارتقا داده و تله‌متری وب‌سرور خود را بررسی کنند. مدافعان می‌توانند با اسکن کردن لاگ‌های پروکسی معکوس و فایروال برنامه‌های کاربردی وب به دنبال درخواست‌های HTTP POST به API کامیت‌ها که حاوی توالی‌های غیرمعمول پیمایش مسیر برای خروج از دایرکتوری‌های مورد انتظار هستند، تلاش‌های احتمالی برای سوءاستفاده را شناسایی کنند.[1][6]

آنچه نمی‌دانیم

  • تعداد دقیق سازمان‌هایی که پیش از اعمال وصله‌ها با موفقیت هک شده‌اند.
  • اینکه آیا از اسرار استخراج‌شده برای اجرای حملات زنجیره تامین در مراحل بعدی استفاده شده است یا خیر.

بررسی عمیق دیدگاه‌ها

پژوهشگران امنیتی

تیم‌های اطلاعات تهدید بر کاهش فاصله زمانی بین انتشار وصله و سوءاستفاده فعال تاکید دارند.

شرکت‌هایی مانند watchTowr تاکید می‌کنند که مهاجمان اکنون در کمتر از ۲۴ ساعت پس از انتشار یک بولتن امنیتی، وصله‌ها را مهندسی معکوس کرده و کاوشگرهای خودکار را مستقر می‌کنند. این تسلیحاتی شدن سریع به این معناست که چرخه‌های سنتی وصله کردن - که اغلب بر حسب هفته اندازه‌گیری می‌شوند - دیگر برای محافظت از زیرساخت‌های متصل به اینترنت در برابر نقص‌های بحرانی کافی نیستند.

مدافعان سازمانی

مدیران زیرساخت در اعمال وصله‌های اضطراری در محیط‌های پیچیده دواپس با چالش‌های عملیاتی مواجه هستند.

برای سازمان‌هایی که نمونه‌های خودمیزبان گیت‌لب را اجرا می‌کنند، به‌روزرسانی‌های اضطراری اغلب نیازمند هماهنگی برای قطعی سیستم در استقرارهای چندگره‌ای و مهاجرت‌های پایگاه داده است. مدافعان باید بین خطر فوری یک آسیب‌پذیری با امتیاز CVSS ۱۰٫۰ و احتمال اختلال در پایپ‌لاین تعادل ایجاد کنند، که این امر تیم‌ها را مجبور می‌کند تا تعمیرات و نگهداری پرخطری را خارج از پنجره‌های زمانی برنامه‌ریزی‌شده اجرا کنند.

چرا مهم است

سرورهای خودمیزبان گیت‌لب معمولاً در مرکز زنجیره تامین نرم‌افزارهای سازمانی قرار دارند و حاوی اطلاعات هویتی استقرار، کد منبع و اسرار CI/CD هستند. از آنجا که سوءاستفاده از این آسیب‌پذیری نیازی به احراز هویت ندارد، یک سرور وصله‌نشده کل محیط توسعه را در معرض خطر فوری قرار می‌دهد.

منابع

پوشش منابع

6 منبع

2 دیدگاه شناسایی‌شده

تحلیلگران اطلاعات تهدید 50%مدافعان زیرساخت 50%
  1. [1]تیم سردبیری کوهستان

    تحلیل تیم سردبیری کوهستان

    مطالعه در تیم سردبیری کوهستان
  2. [2]The Hacker Newsتحلیلگران اطلاعات تهدید

    GitLab CVSS 10 File-Read Flaw Draws In-the-Wild Probes After Disclosure

    مطالعه در The Hacker News
  3. [3]DevOps.comمدافعان زیرساخت

    GitLab's Critical Patch Closes a Path Traversal Flaw Attackers Are Already Probing

    مطالعه در DevOps.com
  4. [4]Security Affairsمدافعان زیرساخت

    GitLab CVE-2026-85706: One HTTP Request, No Authentication, Full File Read - Exploited Within 24 Hours

    مطالعه در Security Affairs
  5. [5]Rapid7مدافعان زیرساخت

    GitLab Patches CVE-2026-85706, a Critical Path Traversal Flaw

    مطالعه در Rapid7
  6. [6]watchTowrتحلیلگران اطلاعات تهدید

    What Is the GitLab Path Traversal Vulnerability?

    مطالعه در watchTowr

نظرات

همیشه در جریان باشید

هر زاویه. هر روز.

دریافت فناوری اخبار همراه با پوشش کامل منابع و تحلیل دیدگاه‌ها، مستقیم در صندوق ورودی شما.