{"version":"https://jsonfeed.org/version/1.1","title":"Обновления АО ТИМАССИСТ","home_page_url":"https://teamassist.ru/updates","feed_url":"https://teamassist.ru/updates/feed.json","description":"Новости проектов, инфраструктуры и безопасности АО ТИМАССИСТ.","language":"ru-RU","authors":[{"name":"АО ТИМАССИСТ","url":"https://teamassist.ru/"}],"items":[{"id":"https://teamassist.ru/updates/critical-gitlab-security-updates","url":"https://teamassist.ru/updates/critical-gitlab-security-updates","title":"GitLab закрыла критическую уязвимость в версии 19.2.6","summary":"GitLab закрыла критическую уязвимость CVSS 10.0, позволявшую без авторизации читать файлы сервера, включая конфигурацию и секреты. Для ветки 19.2 выпущена версия 19.2.6.","content_text":"Критическая уязвимость GitLab позволяла без авторизации читать файлы сервера, включая конфигурацию и секреты. Исправление выпущено в версии 19.2.6.\n\nПричиной срочного выпуска стала CVE-2026-85706 с максимальной оценкой CVSS 10.0. Из-за ошибки проверки пути и отсутствующей проверки авторизации в API коммитов неавторизованный пользователь при определённых условиях мог читать произвольные файлы на сервере GitLab.\n\nТакой доступ создаёт риск раскрытия конфигурации сервера, ключей и токенов, которые могут храниться в его файловой системе. Особенно опасна ситуация для доступных из интернета установок: ограничение регистрации пользователей не устраняет угрозу, поскольку эксплуатация основной уязвимости не требует учётной записи.\n\nКогда в компании нет отдельного IT-специалиста, состояние собственного GitLab часто остаётся без регулярного контроля: руководитель отвечает за работу бизнеса и обычно не отслеживает бюллетени безопасности серверного ПО. В результате критичное обновление может быть опубликовано, но уязвимая версия продолжит работать без изменений.\n\nЗатронуты версии GitLab 19.2 до 19.2.6. Сам релиз также закрывает ещё одну критическую и несколько уязвимостей высокой степени опасности.\n\nКлиентские сервисы обновлены\nВсе действующие клиентские GitLab-сервисы на сопровождении АО ТИМАССИСТ обновлены нашей командой в течение нескольких часов. Уязвимости закрыты, сервисы работают штатно. Отдельные заявки от руководителей компаний не потребовались.\n\nИсточник: GitLab Critical Patch Release: 19.3.2, 19.2.6, 19.1.8\nhttps://docs.gitlab.com/releases/patches/patch-release-gitlab-19-3-2-released/\n\nЛичная заметка\nПроактивное обновление и контроль состояния клиентских сервисов входят в наши услуги IT-сопровождения и технической поддержки. Мы сами отслеживаем важные выпуски и поддерживаем инфраструктуру в актуальном состоянии. Для компании с небольшим IT-контуром такой формат позволяет не держать отдельного штатного специалиста только для обслуживания серверов и прикладных систем.","image":"https://teamassist.ru/updates/gitlab-critical-update-19-2-6.png","date_published":"2026-09-11T00:00:00Z","date_modified":"2026-09-11T00:00:00Z","authors":[{"name":"Иван Тищенко"}],"tags":["Безопасность"],"language":"ru-RU"}]}