NCSC: patch kritiek GitLab-lek met CVSS-score 10, al actief misbruikt

NCSC waarschuwt organisaties met zelfgehoste GitLab direct te patchen tegen CVE-2026-85706, een kritiek lek dat al actief wordt misbruikt.

Het Nationaal Cyber Security Centrum waarschuwt organisaties met een zelfgehoste GitLab-installatie voor een kritieke kwetsbaarheid die al actief wordt misbruikt. Het gaat om CVE-2026-85706, een path traversal-fout in de repository commits-API van GitLab Community en Enterprise Edition, met de maximale CVSS-score van 10.0.

De fout ontstaat door onvoldoende afscherming van bestandspaden gecombineerd met ontbrekende authenticatiecontroles op het betreffende endpoint. Een aanvaller heeft geen account nodig. Eén geprepareerd HTTP-verzoek naar de commits-API met een gemanipuleerde file.path-parameter volstaat om willekeurige bestanden van de server te lezen, denk aan configuratiebestanden, broncode of opgeslagen inloggegevens. Voorwaarde is wel dat de GitLab-instantie minstens één publiek project heeft.

GitLab bracht op 10 september patches uit in de versies 19.1.8, 19.2.6 en 19.3.2. Kwetsbaar zijn 18.7 tot en met 19.1.7, 19.2.0 tot en met 19.2.5 en 19.3.0 tot en met 19.3.1. Een dag later nam CISA het lek al op in de Known Exploited Vulnerabilities-catalogus, nadat onderzoekers van watchTowr binnen enkele uren na openbaarmaking al scans naar het lek in het wild zagen. Er circuleert bovendien publieke exploitcode, wat misbruik ook voor minder ervaren aanvallers eenvoudig maakt. Meer over die eerste golf aan scans staat in ons eerdere artikel.

Voor Nederlandse organisaties met een internetbereikbare, zelfbeheerde GitLab-omgeving is dit geen lek om op de lange baan te schuiven. Controleer eerst welke versie er draait en werk zo nodig direct bij naar 19.1.8, 19.2.6, 19.3.2 of nieuwer. Doorzoek daarna de toegangslogs van de commits-API op verzoeken met verdachte file.path-waarden, zoals reeksen met ../ of paden naar /etc/passwd en andere configuratiebestanden. Bestaat er twijfel over eerder misbruik, ververs dan uit voorzorg database-wachtwoorden, API-tokens en SSH-sleutels die op de server staan.

Bron: NCSC-NL Advisories

Beveiligingscontent geverifieerd door Fortivox SecurityNederlandse cybersecurity-specialist voor het MKB — fortivoxsecurity.nl

Zelfde kwetsbaarheid

Blijf op de hoogte

Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.