CISA heeft bevestigd dat aanvallers actief misbruik maken van het kritieke GitLab-lek CVE-2026-85706, nog geen week nadat de eerste scans in het wild werden waargenomen. Het Amerikaanse cybersecurity-agentschap voegde de kwetsbaarheid toe aan zijn Known Exploited Vulnerabilities-catalogus (KEV), het register van fouten waarvan misbruik daadwerkelijk is vastgesteld.
De fout heeft de maximale CVSS-score van 10.0 en zit in de repository commits-API van GitLab. Door ontbrekende authenticatiecontroles en onvoldoende afscherming van bestandspaden kan een aanvaller zonder account willekeurige bestanden van een kwetsbare server lezen, inclusief inloggegevens en andere geheimen. Onderzoeksbureau watchTowr zag na de openbaarmaking al binnen enkele uren scans op internet die naar het lek zochten, zoals eerder gemeld op deze site (/blog/2026-09-11-gitlab-cvss-10-file-read-flaw-draws-in-the-wild-probes-after-disclosure/).
Onder de Binding Operational Directive 26-04 moeten Amerikaanse federale overheidsinstanties de kwetsbaarheid binnen drie dagen verhelpen. CISA roept ook private organisaties nadrukkelijk op om niet te wachten. Getroffen zijn GitLab Community Edition en Enterprise Edition. Gepatchte versies zijn 19.3.2, 19.2.6 en 19.1.
Voor het opsporen van eerdere aanvallen adviseert CISA om logbestanden te doorzoeken op HTTP POST-verzoeken naar API-endpoints met een file.path-parameter. Voor concrete mitigatiestappen en patchversies staat ook een Nederlandse NCSC-advisory online.
Nederlandse organisaties met zelfgehoste GitLab doen er verstandig aan om nu direct te controleren of hun omgeving al is bijgewerkt, ook zonder federale patchdeadline. Wie nog een kwetsbare versie draait, loopt reëel risico op diefstal van credentials en broncode, en doet er goed aan naast patchen ook de eigen logs na te lopen op sporen van misbruik.
Bron: BleepingComputer
Zelfde kwetsbaarheid
Blijf op de hoogte
Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.