Безопасность · Инфраструктура

GitLab закрыла критическую уязвимость в версии 19.2.6

Критическая уязвимость GitLab позволяла без авторизации читать файлы сервера, включая конфигурацию и секреты. Исправление выпущено в версии 19.2.6.

Причиной срочного выпуска стала CVE-2026-85706 с максимальной оценкой CVSS 10.0. Из-за ошибки проверки пути и отсутствующей проверки авторизации в API коммитов неавторизованный пользователь при определённых условиях мог читать произвольные файлы на сервере GitLab.

Такой доступ создаёт риск раскрытия конфигурации сервера, ключей и токенов, которые могут храниться в его файловой системе. Особенно опасна ситуация для доступных из интернета установок: ограничение регистрации пользователей не устраняет угрозу, поскольку эксплуатация основной уязвимости не требует учётной записи.

Когда в компании нет отдельного IT-специалиста, состояние собственного GitLab часто остаётся без регулярного контроля: руководитель отвечает за работу бизнеса и обычно не отслеживает бюллетени безопасности серверного ПО. В результате критичное обновление может быть опубликовано, но уязвимая версия продолжит работать без изменений.

Затронуты версии GitLab 19.2 до 19.2.6. Сам релиз также закрывает ещё одну критическую и несколько уязвимостей высокой степени опасности.

Клиентские сервисы обновлены

Все действующие клиентские GitLab-сервисы на сопровождении АО ТИМАССИСТ обновлены нашей командой в течение нескольких часов. Уязвимости закрыты, сервисы работают штатно. Отдельные заявки от руководителей компаний не потребовались.

Официальный источникGitLab Critical Patch Release: 19.3.2, 19.2.6, 19.1.8