Уязвимость GitLab с максимальной оценкой 10 по CVSS перестала быть теоретической угрозой. CISA подтвердила её активную эксплуатацию и добавила в каталог Known Exploited Vulnerabilities. Специалисты watchTowr обнаружили автоматические сканы уязвимых серверов почти сразу после выхода патчей.
Проблема в API репозитория. Она сочетает отсутствие проверки аутентификации с неправильной обработкой пути доступа. Злоумышленник без учётной записи может прочитать произвольные файлы на сервере — конфигурацию, пароли, токены, ключи доступа. Для GitLab это особенно опасно: украденные ключи открывают доступ к репозиториям, CI/CD-конвейерам и интеграциям с внешними сервисами.
Уязвимы версии 18.7–19.1.7, 19.2–19.2.5 и 19.3–19.3.1. Исправления выпущены в 19.1.8, 19.2.6 и 19.3.2. GitLab.com уже обновлён. Пользователи самостоятельно развёрнутых инстансов должны обновиться немедленно.
Поиск по журналам: подозрительные POST-запросы к /api/v4/projects/{id}/repository/commits/ с параметром file.path указывают на попытку эксплуатации.
CISA внесла уязвимость в KEV 11 сентября. Федеральные ведомства США получили срок до 14 сентября на устранение. Дедлайн истёк. Для коммерческих организаций требование не обязательно, но CISA рекомендует относиться к таким уязвимостям с максимальным приоритетом.
В 2024 году CISA уже фиксировала атаки на GitLab через другую критическую уязвимость с оценкой 10, позволявшую перехватывать управление учётными записями через восстановление пароля.
Последние исследования CISA показывают: злоумышленники предпочитают не тратить усилия на zero-day, а используют известные уязвимости в доступных из интернета системах. Они учитывают не только CVSS, но и реальную наличие эксплуатов, возможность добраться до сервиса по сети, автоматизацию атак. Для GitLab все эти факторы совпали.
