وكالة CISA تحذر من ثغرة تجاوز المسار في منصة GitLab واستغلالها في الهجمات

تؤثر الثغرة الحرجة على إصدارات GitLab حتى 19.3.1 وتتطلب التحديث الفوري.

وكالة CISA تحذر من ثغرة تجاوز المسار في منصة GitLab واستغلالها في الهجمات
تفاصيل استهداف خوادم GitLab والوصول غير المصرح به لبيانات الاعتماد

أضافت وكالة الأمن السيبراني وأمن البنية التحتية الأمريكية (CISA) ثغرة أمنية حرجة (CVE-2026-85706 بتقييم CVSS عند 10.0) في منصة GitLab إلى كتالوج الثغرات المستغلة المعروفة KEV، محذرة من استغلالها النشط من قبل المهاجمين. تؤثر هذه المشكلة على إصدارات GitLab Community Edition وGitLab Enterprise Edition.

تفاصيل الثغرة وآلية الاستغلال

تصنف الثغرة كثغرة تجاوز مسار ضمن واجهة برمجة تطبيقات إيداعات المستودع في GitLab. وتتيح لمهاجم غير مصادق استغلال القصور في تقييد المسار وغياب فرض المصادقة لقراءة ملفات عشوائية من خادم GitLab المتأثر. 

يحدث الخلل عندما يفشل التطبيق في تقييد مسارات الملفات المقدمة عبر الطلبات بشكل صحيح، متيحاً للمهاجم الخارجي الخروج عن بنية دليل المستودع المقصودة وطلب ملفات في مواقع أخرى على الخادم. ترتبط هذه المشكلة بضعف CWE-35 الذي يشمل التقييد غير السليم للوصول إلى اسم المسار.

تكمن الخطورة في غياب الحاجة لأي حساب أو تفاعل من المستخدم أو وصول مسبق لإتمام الهجوم، مخفضاً حاجز الاستغلال القائم على الإنترنت بدرجة كبيرة. تؤثر الثغرة على إصدارات GitLab من 18.7 إلى 19.1.7، ومن 19.2 إلى 19.2.5، ومن 19.3 إلى 19.3.1. 

يعد الكشف العشوائي عن الملفات وسيلة فعالة للمهاجمين لتحديد بيانات الاعتماد والأسرار وتفاصيل التكوين، وتسهيل أنشطة التسلل اللاحقة. تُمثل خوادم GitLab أهدافاً استراتيجية في سلاسل الإمداد لاحتوائها على كود المصدر الخاص، وتكوينات التكامل والتسليم المستمرين، ورموز الوصول، وبرامج النشر النصية، وبيانات التطوير الحساسة، مع بقاء استخدام برامج الفدية غير مؤكد حالياً وفق بيانات CISA.

الإجراءات العلاجية وتوجيهات الاستجابة

أدرجت CISA الثغرة في الكتالوج بتاريخ 11 سبتمبر 2026، وحددت موعداً نهائياً للمعالجة ينتهي في 14 سبتمبر 2026 للوكالات التنفيذية المدنية الفيدرالية.  

يتوجب على المؤسسات التي تدير مثيلات GitLab ذاتية الاستضافة تحديد الأصول المكشوفة فوراً والترقية إلى الإصدارات 19.1.8، أو 19.2.6، أو 19.3.2، أو أي إصدار مدعوم لاحق بناءً على فرع النشر الخاص بها. كما ينبغي لفرق الأمن إعطاء الأولوية لتصحيح أنظمة GitLab المواجهة للإنترنت، ومراجعة سجلات GitLab وسجلات البروكسي العكسي بحثاً عن طلبات واجهة برمجة تطبيقات إيداعات المستودع غير المعتادة، والتحقيق في أنماط الوصول إلى الملفات غير المتوقعة.

 يتطلب الموقف تدوير بيانات الاعتماد والرموز والأسرار التي يحتمل كشفها بعد تقييم نطاق أي اختراق محتمل. يُذكر أن باحث الأمن s3ntago اكتشف الخلل وأبلغ عنه عبر برنامج مكافآت الثغرات HackerOne.

الموثوقة والمعتمدة لدى خبراء الأمن السيبراني

تقرأ في نشرتنا التي تصلك كل أسبوع:

  • أحدث أخبار ومستجدات الأمن السيبراني محليًا وعالميًا.
  • تحليلات وتقارير دقيقة يقدمها خبراء المجال.
  • نصائح عملية لتطوير استراتيجياتك السيبرانية.
  • مراجعات شاملة لأهم الأحداث والتطورات التقنية
اذهب إلى الأعلى