GitLab bevat een kritieke kwetsbaarheid die cybercriminelen al actief misbruiken. Daarvoor waarschuwt het Nederlandse Nationaal Cyber Security Centrum (NCSC). De kwetsbaarheid zit in de Community Edition en de Enterprise Edition van GitLab. Het NCSC adviseert gebruikers om de beschikbare patches zo snel mogelijk te installeren.
De kwetsbaarheid, CVE-2026-85706, draait om path traversal. Aanvallers kunnen zonder inloggegevens via internet speciaal gemaakte verzoeken naar een GitLab-server sturen. Zo kunnen ze bestanden op de server lezen en daarmee vertrouwelijke informatie stelen, waarschuwt het NCSC. Het gaat bijvoorbeeld om configuratiegegevens, maar mogelijk ook om wachtwoorden en toegangssleutels. Daarmee kunnen aanvallers toegang krijgen tot broncode, ontwikkelomgevingen of andere gekoppelde systemen.
Volgens het Common Vulnerability Scoring System (CVSS) heeft de kwetsbaarheid een score van 10.0, de hoogst mogelijke. Het NCSC schat zowel de kans op misbruik als de kans op schade als hoog in. Voor de kwetsbaarheid is bovendien al openbare exploitcode beschikbaar, waardoor de drempel voor misbruik laag is. Aanvallers maken dan ook al actief misbruik van het probleem.
Patches beschikbaar
GitLab bracht vorige week al patches uit die de kwetsbaarheid dichten. Gebruikers krijgen het advies om zelfbeheerde GitLab-installaties bij te werken naar versie 19.1.8, 19.2.6, 19.3.2 of een nieuwere versie. "Onderzoek bij internetbereikbare systemen ook de logbestanden op mogelijk misbruik en wijzig mogelijk buitgemaakte toegangsgegevens", zegt het NCSC.
GitLab.com is al bijgewerkt. Gebruikers van GitLab Dedicated hoeven volgens GitLab geen actie te ondernemen.
/u/464964/crop5706bee0228c3_cropped.png?f=community)
/u/94596/crop643fb12fd4e6d.png?f=community)
:strip_icc():strip_exif()/u/1434986/crop649350276f23c_cropped.jpg?f=community)
/u/281364/crop6a1c5ee499300.png?f=community)
:strip_icc():strip_exif()/u/6105/crop5864bdfc59eeb_cropped.jpeg?f=community)
:strip_icc():strip_exif()/u/149150/Androider.jpg?f=community)