GitLab CVSS 10 File-Read Flaw trekt in-the-wild probes na openbaarmaking

GitLab heeft patches uitgebracht om meerdere fouten aan te pakken, waaronder een zeer ernstig beveiligingsprobleem dat binnen enkele uren na openbaarmaking in het wild werd onderzocht.

De kwetsbaarheid in kwestie is CVE-2026-85706 (CVSS-score: 10,0), een probleem met het doorlopen van paden in de repository commit API waarmee een niet-geverifieerde gebruiker onder bepaalde omstandigheden willekeurige bestanden van de GitLab-server kan lezen.

Het probleem komt volgens GitLab voort uit “onjuiste padbeperking en ontbrekende authenticatiehandhaving in de repository commits API.”

Het probleem is van invloed op de volgende versies van GitLab Community Edition (CE) en Enterprise Edition (EE) –

  • Alle versies van 18.7 tot 19.1.8,
  • Alle versies van 19.2 tot 19.2.6, en
  • Alle versies van 19.3 tot 19.3.2

Volgens preventief blootstellingsbeheerbedrijf watchTowr is er al sinds 11 september 2026 om 06.00 uur UTC actief onderzoek gedaan naar de kwetsbaarheid. Het probleem stelt een externe aanvaller in staat logbestanden en GitLab-specifieke configuratiebestanden te lezen om inloggegevens, geheimen en gevoelige informatie te verkrijgen.

“Dit is het tweede exemplaar van een GitLab-kwetsbaarheid met kritieke ernst in de afgelopen weken, na de vorige GraphQL-code-injectie (CVE-2026-19478) die vrijwel onmiddellijk actief werd uitgebuit”, zei Jake Knott, hoofd van de dreigingsinformatie bij watchTowr, in een verklaring gedeeld met The Hacker News. “Exploitatie vereist slechts één vereiste, er moet minstens één openbaar project bestaan.”

“De aantrekkingskracht van GitLab op aanvallers ligt voor de hand, omdat ongeautoriseerde toegang een aanvaller in staat stelt toegang te krijgen tot broncode, CI/CD-geheimen, inloggegevens en de mogelijkheid om code in build-pijplijnen te injecteren, waardoor toegang wordt verkregen of iets verderop in de pijplijn wordt vergiftigd, wat, zoals we dit jaar hebben gezien, een favoriet is van aanvallers.”

Ook gepatcht door GitLab in versies 19.3.2, 19.2.6 en 19.1.8 is een kritieke, onveilige deserialisatiebug in GitLab EE (CVE-2026-87719, CVSS-score: 9.9) die zou kunnen resulteren in het vrijgeven van informatie.

Het beveiligingslek kan een geverifieerde gebruiker met Duo Chat-toegang in staat stellen om geavanceerde zoekinstantieconfiguraties en gevoelige inloggegevens te verkrijgen met behulp van een speciaal vervaardigd GraphQL-abonnementsargument om serialisatie te omzeilen en serverobjectzoekopdrachten uit te voeren”, aldus GitLab.

Organisaties die zelfbeheerde GitLab-instances gebruiken die zijn blootgesteld aan internet, moeten de patches zo snel mogelijk toepassen of de publieke toegang beperken als dit niet nodig is.

“Gebaseerd op de geschiedenis is de overgang van deze kwetsbaarheid naar willekeurige massa-uitbuiting waarschijnlijk niet ver weg, en hebben verdedigers beperkte tijd om in actie te komen”, aldus Knott. “Waar mogelijk moeten organisaties ook logbestanden bekijken voor HTTP POST-verzoeken naar ‘/api/v4/projects/{id}/repository/commits/’ URI’s die ‘file.Path’-parameters bevatten om potentiële misbruikpogingen te identificeren.”

Thijs Van der Does