GitLab heeft patches uitgebracht voor meerdere kwetsbaarheden, waaronder een fout met de maximale CVSS-score van 10.0 waarvoor al binnen uren na openbaarmaking scans in het wild zijn waargenomen. Het gaat om CVE-2026-85706, een path traversal in de repository commits-API die voortkomt uit onvoldoende afscherming van bestandspaden in combinatie met ontbrekende authenticatiecontroles. Een aanvaller heeft geen account nodig: één enkel HTTP POST-verzoek naar het endpoint /api/v4/projects/{id}/repository/commits/ met een geprepareerde file.path-parameter volstaat om willekeurige bestanden van de server te lezen. Wel moet de GitLab-instantie minstens één publiek project hebben.
Getroffen zijn Community Edition en Enterprise Edition vanaf versie 18.7 tot 19.1.8, versie 19.2 tot 19.2.6 en versie 19.3 tot 19.3.2. GitLab bracht op 10 september de reparerende versies 19.1.8, 19.2.6 en 19.3.2 uit. Threat-intelligencebedrijf watchTowr registreerde vanaf 06.00 uur UTC op 11 september al verkenningsverzoeken tegen zijn eigen honeypot-netwerk, wat wijst op razendsnelle reverse engineering van de fout door aanvallers. Volgens watchTowr geven de kwetsbare logbestanden en GitLab-configuratiebestanden toegang tot inloggegevens en andere gevoelige informatie. Het Amerikaanse CISA plaatste CVE-2026-85706 op 11 september op zijn Known Exploited Vulnerabilities-lijst, met een verplichte patchdeadline van 14 september voor federale instanties.
Daarnaast verhielp GitLab CVE-2026-87719 (CVSS 9.9), een onveilige deserialisatie in de Enterprise Edition. Een geauthenticeerde gebruiker met toegang tot Duo Chat kan hiermee via een geprepareerd GraphQL-subscription-argument de configuratie van Advanced Search en bijbehorende gevoelige inloggegevens buitmaken.
Voor Nederlandse organisaties met een zelfgehoste GitLab-omgeving is dit geen lek om op de lange baan te schuiven. Wie geen publiek project op de instantie heeft, loopt via deze specifieke route minder risico, maar de kortste weg blijft gewoon updaten naar 19.1.8, 19.2.6, 19.3.2 of nieuwer. Controleer de toegangslogs op POST-verzoeken naar /api/v4/projects/[id]/repository/commits/ met een file.path-parameter, want dat is het patroon dat op misbruik wijst. Voor de Nederlandse mitigatiedetails en exacte patchversies staat een technisch advies op cybersecuritynieuws.nl.
Bron: The Hacker News
Zelfde kwetsbaarheid
Blijf op de hoogte
Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.