ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı CISA, 11 Eylül Cuma günü GitLab’deki CVE-2026-85706 açığını Bilinen Sömürülen Açıklar kataloğuna ekledi. Federal kurumlara riski azaltmaları için 14 Eylül Pazartesi’ye kadar süre verdi. Açık, kimlik doğrulaması olmadan GitLab sunucusundaki dosyaları okumaya izin veriyor.

GitLab, zafiyeti CVSS 3.1 ölçeğinde 10.0 ile derecelendirdi. Sorun, depo commit API’sindeki yol geçişinden ve kimlik denetiminin eksikliğinden geliyor. Community Edition ve Enterprise Edition etkileniyor. Belirli koşullarda saldırganın oturum açması gerekmiyor.

GitLab 10 Eylül’de 19.3.2, 19.2.6 ve 19.1.8 yamalarını yayımladı. Etkilenen sürümler 18.7’den 19.1.8’e kadar olan hat, 19.2.6 öncesi 19.2 hattı ve 19.3.2 öncesi 19.3 hattı. GitLab.com yamalandı. GitLab Dedicated müşterilerinin işlem yapması gerekmiyor. Kendi sunucusunu işleten kurumların hemen yükseltmesi isteniyor.

Güvenlik şirketi watchTowr, Cuma günü internete açık GitLab sunucularına yönelik tarama gördüğünü bildirdi. Şirket, sömürünün tek bir HTTP isteği kadar basit olabileceğini yazdı. Hedefte yerel dosyalar, yapılandırma, kimlik bilgileri ve sırlar var. watchTowr, günlüklerde /api/v4/projects/{id}/repository/commits/ adresine giden ve file.path parametresi taşıyan POST isteklerinin aranmasını önerdi.

Hong Kong bilgisayar acil müdahale ekibi Pazartesi günü açığın sahada sömürüldüğü uyarısını yayımladı. GitLab aynı yama turunda Enterprise Edition’da hassas bilgi sızdırabilecek CVE-2026-87719’u da kapattı. Şirket Ağustos’ta da kritik bir açık açıklamış, saldırganlar günler içinde sömürmeye başlamıştı.

Kaynak kodu, yapılandırma dosyası ve sırları aynı sunucuda tutan ekipler için bu sınıf açık tedarik zincirine giden kapı. CISA’nın federal süre Pazartesi’de doldu. Kendi kurulumunu yöneten özel sektör için yasal bir ABD federal takvimi yok; risk aynı. Yamayı erteleyen ekip, kimlik bilgisi sızıntısını sonradan izlemek zorunda kalır.

GitLab.com kullanıcıları taraf değiştirmiyor. İnternete açık kendi GitLab’ini işleten kurumlar yükü taşıyor. Yama yoksa sunucuyu kamuya kapatmak geçici bir önlem. Log taraması, yamanın yerine geçmez; önce sürüm, sonra iz.

Kaynak kodu barındıran bir sunucuda kimlik doğrulamasız dosya okumak, yalnızca bir yapılandırma sızıntısı değil. Sırlar başka sistemlerin anahtarıdır. CISA’nın federal takvimi ABD kamu kurumlarını bağlamakla kalır. Avrupa ve Türkiye’deki kendi GitLab’ini işleten ekipler aynı yama setine bakmak zorunda.

GitLab son bir yılda birden fazla kritik açık açıkladı. Ağustos’taki CVE-2026-19478, yamadan günler sonra sömürülmeye başlamıştı. Bu turda watchTowr’un tarama uyarısı ve Hong Kong CERT’in sahada sömürü notu, pencerenin yine kısa olduğunu gösteriyor. Yama notunu okumayan ekip, log aramaya geç kaldığında iş işten geçmiş olur.

Kendi sunucusunu internete açmış ekipler için pratik sıra net. Yönetici önce 19.1.8, 19.2.6 veya 19.3.2 sürümüne çıkar. Çıkamıyorsan örneği kamuya kapat. Ardından commit API’sine giden POST isteklerini tara. GitLab.com’daki projeler bu turda ayrı bir işlem gerektirmiyor; Dedicated da öyle. Kendi demirini işleten ekipler bu turda borçlu kalır.

Share.
Exit mobile version