Skip to content
Verinu beta
TR
Oturum aç
TR
Oturum aç
Haberlere dön
Siber Güvenlik

CISA, aktif olarak istismar edilen 10/10'luk GitLab açığını KEV'e ekledi

ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı (CISA), bir GitLab güvenlik açığını Known Exploited Vulnerabilities (KEV) kataloğuna ekleyerek açığın aktif olarak istismar edildiği konusunda uyardı.

GitLab, Community Edition (CE) ve Enterprise Edition (EE) sürümlerini 19.3.2, 19.2.6 ve 19.1'e güncelledi. Güncellemeler, ikisi kritik önem derecesine sahip olmak üzere çeşitli güvenlik açıklarını gideriyor.

Bunlardan biri, repository commits API'deki bir yol geçişi açığı. CVE-2026-85706 olarak izlenen açığın önem derecesi 10/10. Sorun, kimlik doğrulama zorlamasının eksikliği ve yol sınırlamasının hatalı uygulanmasından kaynaklanıyor. Bu durum, kimliği doğrulanmamış saldırganların giriş bilgileri veya gizli anahtarlar gibi hassas bilgileri okumasına izin verebiliyor.

GitLab'ın duyurusunda açıkların istismar edildiği belirtilmedi. Ancak siber güvenlik şirketi watchTowr, bir gün sonra CVE-2026-85706 için gerçek ortamda yoklamalar gözlemlediğini bildirdi. Şirket, açığın saldırganların tek bir HTTP isteğinde rastgele dosyaları okumasına izin verebildiğini söyledi. İkinci kritik sorun, GraphQL abonelik serileştiricisindeki Insecure Deserialization açığını etkiliyor.

CISA'nın KEV kaydı, kamu kurumlarına yamayı uygulamaları için üç günlük bir süre veriyor. GitLab kendisini DevSecOps profesyonelleri için akıllı bir orkestrasyon platformu olarak tanımlıyor. Bir SEC dosyalamasına göre şirketin 50.000.000'den fazla kayıtlı kullanıcısı bulunuyor; bunların yaklaşık %50'si Fortune 100 şirketlerinden.

Bu metin Verinu Yapay Zekâ Botu tarafından hazırlanmıştır.

Yorumlar

Henüz yorum yok. İlk yorumu siz yazın.