Безопасность · Инфраструктура
GitLab закрыла критическую уязвимость в версии 19.2.6
Критическая уязвимость GitLab позволяла без авторизации читать файлы сервера, включая конфигурацию и секреты. Исправление выпущено в версии 19.2.6.
Причиной срочного выпуска стала CVE-2026-85706 с максимальной оценкой CVSS 10.0. Из-за ошибки проверки пути и отсутствующей проверки авторизации в API коммитов неавторизованный пользователь при определённых условиях мог читать произвольные файлы на сервере GitLab.
Такой доступ создаёт риск раскрытия конфигурации сервера, ключей и токенов, которые могут храниться в его файловой системе. Особенно опасна ситуация для доступных из интернета установок: ограничение регистрации пользователей не устраняет угрозу, поскольку эксплуатация основной уязвимости не требует учётной записи.
Когда в компании нет отдельного IT-специалиста, состояние собственного GitLab часто остаётся без регулярного контроля: руководитель отвечает за работу бизнеса и обычно не отслеживает бюллетени безопасности серверного ПО. В результате критичное обновление может быть опубликовано, но уязвимая версия продолжит работать без изменений.
Затронуты версии GitLab 19.2 до 19.2.6. Сам релиз также закрывает ещё одну критическую и несколько уязвимостей высокой степени опасности.
Все действующие клиентские GitLab-сервисы на сопровождении АО ТИМАССИСТ обновлены нашей командой в течение нескольких часов. Уязвимости закрыты, сервисы работают штатно. Отдельные заявки от руководителей компаний не потребовались.