Close Menu
Mint11 — Yapay zeka, teknoloji ve ekonomi haberleri

    Subscribe to Updates

    Get the latest creative news from FooBar about art, design and business.

    What's Hot

    TypeSafe, metin üretmeyen Jev karar modelini erken erişime açtı

    16/09/2026

    Çin, ihracat kontrolü gerekçesiyle yurtdışı çıkış yasağını yürürlüğe aldı

    15/09/2026

    Volvo, 2028 XC60 şarjlı hibritinde elektrikli menzili 200 kilometreye kadar çıkardı

    15/09/2026
    Facebook X (Twitter) Instagram
    X (Twitter) Instagram LinkedIn WhatsApp
    Mint11 — Yapay zeka, teknoloji ve ekonomi haberleri
    • AI
    • Teknoloji
      • Yazılım
      • Donanım
      • Mobil
      • Siber Güvenlik
    • Ekonomi
      • Fintech
      • Girişimcilik
      • Kripto
    • Mobilite
    Mint11 — Yapay zeka, teknoloji ve ekonomi haberleri
    Anasayfa » CISA, GitLab’deki 10.0’lık dosya okuma açığını aktif sömürü listesine aldı
    CISA, GitLab’deki 10.0’lık dosya okuma açığını aktif sömürü listesine aldı

    CISA, GitLab’deki 10.0’lık dosya okuma açığını aktif sömürü listesine aldı

    Editör'ün Seçtikleri Siber Güvenlik 15/09/2026Güncellendi:16/09/20262 dk okuma
    PAYLAŞ
    Twitter LinkedIn Email WhatsApp Copy Link

    ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı CISA, 11 Eylül Cuma günü GitLab’deki CVE-2026-85706 açığını Bilinen Sömürülen Açıklar kataloğuna ekledi. Federal kurumlara riski azaltmaları için 14 Eylül Pazartesi’ye kadar süre verdi. Açık, kimlik doğrulaması olmadan GitLab sunucusundaki dosyaları okumaya izin veriyor.

    GitLab, zafiyeti CVSS 3.1 ölçeğinde 10.0 ile derecelendirdi. Sorun, depo commit API’sindeki yol geçişinden ve kimlik denetiminin eksikliğinden geliyor. Community Edition ve Enterprise Edition etkileniyor. Belirli koşullarda saldırganın oturum açması gerekmiyor.

    GitLab 10 Eylül’de 19.3.2, 19.2.6 ve 19.1.8 yamalarını yayımladı. Etkilenen sürümler 18.7’den 19.1.8’e kadar olan hat, 19.2.6 öncesi 19.2 hattı ve 19.3.2 öncesi 19.3 hattı. GitLab.com yamalandı. GitLab Dedicated müşterilerinin işlem yapması gerekmiyor. Kendi sunucusunu işleten kurumların hemen yükseltmesi isteniyor.

    Güvenlik şirketi watchTowr, Cuma günü internete açık GitLab sunucularına yönelik tarama gördüğünü bildirdi. Şirket, sömürünün tek bir HTTP isteği kadar basit olabileceğini yazdı. Hedefte yerel dosyalar, yapılandırma, kimlik bilgileri ve sırlar var. watchTowr, günlüklerde /api/v4/projects/{id}/repository/commits/ adresine giden ve file.path parametresi taşıyan POST isteklerinin aranmasını önerdi.

    Hong Kong bilgisayar acil müdahale ekibi Pazartesi günü açığın sahada sömürüldüğü uyarısını yayımladı. GitLab aynı yama turunda Enterprise Edition’da hassas bilgi sızdırabilecek CVE-2026-87719’u da kapattı. Şirket Ağustos’ta da kritik bir açık açıklamış, saldırganlar günler içinde sömürmeye başlamıştı.

    Kaynak kodu, yapılandırma dosyası ve sırları aynı sunucuda tutan ekipler için bu sınıf açık tedarik zincirine giden kapı. CISA’nın federal süre Pazartesi’de doldu. Kendi kurulumunu yöneten özel sektör için yasal bir ABD federal takvimi yok; risk aynı. Yamayı erteleyen ekip, kimlik bilgisi sızıntısını sonradan izlemek zorunda kalır.

    GitLab.com kullanıcıları taraf değiştirmiyor. İnternete açık kendi GitLab’ini işleten kurumlar yükü taşıyor. Yama yoksa sunucuyu kamuya kapatmak geçici bir önlem. Log taraması, yamanın yerine geçmez; önce sürüm, sonra iz.

    Kaynak kodu barındıran bir sunucuda kimlik doğrulamasız dosya okumak, yalnızca bir yapılandırma sızıntısı değil. Sırlar başka sistemlerin anahtarıdır. CISA’nın federal takvimi ABD kamu kurumlarını bağlamakla kalır. Avrupa ve Türkiye’deki kendi GitLab’ini işleten ekipler aynı yama setine bakmak zorunda.

    GitLab son bir yılda birden fazla kritik açık açıkladı. Ağustos’taki CVE-2026-19478, yamadan günler sonra sömürülmeye başlamıştı. Bu turda watchTowr’un tarama uyarısı ve Hong Kong CERT’in sahada sömürü notu, pencerenin yine kısa olduğunu gösteriyor. Yama notunu okumayan ekip, log aramaya geç kaldığında iş işten geçmiş olur.

    Kendi sunucusunu internete açmış ekipler için pratik sıra net. Yönetici önce 19.1.8, 19.2.6 veya 19.3.2 sürümüne çıkar. Çıkamıyorsan örneği kamuya kapat. Ardından commit API’sine giden POST isteklerini tara. GitLab.com’daki projeler bu turda ayrı bir işlem gerektirmiyor; Dedicated da öyle. Kendi demirini işleten ekipler bu turda borçlu kalır.

    Share. Twitter LinkedIn Email WhatsApp Copy Link

    İlgili Haberler

    TypeSafe, metin üretmeyen Jev karar modelini erken erişime açtı

    16/09/2026

    Çin, ihracat kontrolü gerekçesiyle yurtdışı çıkış yasağını yürürlüğe aldı

    15/09/2026

    Volvo, 2028 XC60 şarjlı hibritinde elektrikli menzili 200 kilometreye kadar çıkardı

    15/09/2026
    Son Haberler

    TypeSafe, metin üretmeyen Jev karar modelini erken erişime açtı

    16/09/20266 görüntülenme

    Çin, ihracat kontrolü gerekçesiyle yurtdışı çıkış yasağını yürürlüğe aldı

    15/09/20268 görüntülenme

    Volvo, 2028 XC60 şarjlı hibritinde elektrikli menzili 200 kilometreye kadar çıkardı

    15/09/20267 görüntülenme
    İlgi Çekenler
    Yapay Zeka (AI)

    Anthropic CEO’su Amodei, yapay zekâ yeteneklerinin gelişme hızının yavaşlatılmasını istedi

    Yapay Zeka (AI) 12/09/20263 dk okuma

    Dario Amodei, özyinelemeli kendini geliştirme ve OpenAI-Hugging Face ajan olayı sonrası sınır modellerinin yetenek kazanma hızının yavaşlatılmasını savundu. Anthropic, ofiste masa ve giriş kartı dahil, bağımsız gömülü değerlendiricilere çalışan benzeri erişim vermeyi tek taraflı üstlendi.

    OpenAI, Astra’yı kendi sistemlerine çevirip üretim mühendislerinin yüzde 25’ini savunmaya kaydırdı

    15/09/2026

    OpenAI, mayısta kendi ajanlarının RubyGems’e sızdığını doğruladı

    14/09/2026

    Trump, yapay zekâda yavaşlama çağrısını reddetti: “Yapay zekâyı kim kazanırsa o kazanır”

    14/09/2026
    Bizi Takip Edin
    • WhatsApp
    • Twitter
    • Instagram
    • LinkedIn
    X (Twitter) Instagram LinkedIn WhatsApp
    • AI
    • Teknoloji
      • Yazılım
      • Donanım
      • Mobil
      • Siber Güvenlik
    • Ekonomi
      • Fintech
      • Girişimcilik
      • Kripto
    • Mobilite
    • İletişim
    © 2026 Tüm hakları saklıdır. mint on ELEVEN Gizlilik Politikası

    Yazıp Enter ile arayın. İptal: Esc.