GitLab, birden fazla güvenlik açığını kapatan yeni yamalar yayımladı. Bunların en kritiği, CVSS skoru 10.0 olan ve kimlik doğrulaması gerektirmeden belirli koşullarda sunucudan rastgele dosya okunmasına yol açabilen CVE-2026-85706 numaralı açık oldu. Açık, kamuya duyurudan yalnızca saatler sonra internet üzerinden yoklama girişimlerine konu oldu.
Etkilenen ürünler GitLab Community Edition ve Enterprise Edition sürümleri. 18.7 ile 19.1.8 arasındaki tüm sürümler, 19.2 ile 19.2.6 arasındaki tüm sürümler ve 19.3 ile 19.3.2 arasındaki tüm sürümler risk altında. GitLab, sorunun repository commits API içinde yanlış yol sınırlaması ve kimlik doğrulama denetiminin eksikliğinden kaynaklandığını bildirdi. NVD kaydı: CVE-2026-85706.
Dosya okuma üzerinden gizli bilgi toplama
Önleyici maruziyet yönetimi alanında çalışan watchTowr, saldırı denemelerinin 11 Eylül 2026 saat 06.00 UTC’den itibaren başladığını açıkladı. Şirkete göre açık, dışarıdan bir saldırganın günlük dosyalarını ve GitLab’a özgü yapılandırma dosyalarını okumasına imkân veriyor. Bu da kimlik bilgileri, gizli anahtarlar ve hassas sistem verilerinin ele geçirilmesi anlamına geliyor.
watchTowr Threat Intelligence ekibinin başındaki Jake Knott, bunun son haftalarda görülen ikinci kritik GitLab açığı olduğunu söyledi. Knott, daha önce neredeyse anında aktif biçimde sömürülen GraphQL kod enjeksiyonu açığını CVE-2026-19478 olarak hatırlattı. Onun ifadesine göre istismar için tek gereklilik, en az bir herkese açık projenin bulunması. GitLab kurulumları içinde açık projelerin yaygın olması, saldırganların işi ağır bir keşif aşamasına ihtiyaç duymadan denemelere başlamasını kolaylaştırıyor.
GitLab üzerinde ele geçirilecek bir hesabın etkisi, tek başına dosya okumanın ötesine geçiyor. Knott, yetkisiz erişim sağlandığında saldırganın kaynak koda, CI/CD gizlerine, kimlik bilgilerine ve derleme hatlarına kod enjekte etme imkanına kavuşabileceğini söyledi. Buna göre saldırgan, yalnızca GitLab oturumunu değil, onun üzerinden ilerleyen tüm yazılım teslim zincirini de hedefleyebilir.
GitLab’in yamaladığı bir başka kritik sorun da Enterprise Edition’da bulunan güvensiz serileştirme zafiyeti oldu. CVE-2026-87719 numaralı bu açık 9.9 CVSS puanı aldı ve 19.1.8, 19.2.6 ve 19.3.2 sürümlerinde kapatıldı. Şirket, Duo Chat erişimi olan kimliği doğrulanmış bir kullanıcının özel hazırlanmış bir GraphQL abonelik argümanı üzerinden serileştirmeyi atlatıp sunucu nesne araması yaparak Advanced Search örnek yapılandırmalarına ve hassas kimlik bilgilerine ulaşabileceğini belirtti. NVD kaydı: CVE-2026-87719.
ABD’den KEV adımı, kurumlara acil yama çağrısı
İnternete açık kendi GitLab örneklerini işleten kurumların yamaları gecikmeden uygulaması isteniyor. GitLab, uzaktan erişim zorunlu değilse kamuya açık erişimin sınırlandırılmasını da önerdi. Knott, bu açığın ayrım gözetmeyen toplu istismara dönüşmesinin çok uzak olmadığını ve savunucuların hareket alanının daraldığını söyledi.
Şüpheli etkinlik arayan ekipler için de teknik bir iz bırakıldığı belirtiliyor. Knott, kurumların günlüklerde özellikle /api/v4/projects/{id}/repository/commits/ URI’sine yapılan HTTP POST isteklerini ve içinde file.Path parametresi geçen kayıtları incelemesini tavsiye etti. Bu kayıtlar, olası istismar denemelerini ayıklamada kullanılabilecek işaretler arasında yer alıyor.
ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı (CISA) ise 11 Eylül 2026’da CVE-2026-85706 için aktif istismar doğrulaması yaparak açığı Known Exploited Vulnerabilities, yani KEV kataloğuna ekledi. Federal Civilian Executive Branch kurumlarının bu düzeltmeleri 14 Eylül 2026’ya kadar uygulaması gerekiyor.
