Aanvallers maken actief misbruik van een kritieke path traversal-kwetsbaarheid in GitLab, zo waarschuwen het Nationaal Cyber Security Centrum (NCSC) en het Amerikaanse cyberagentschap CISA. De CVSS-impactscore van het lek is op een schaal van 1 tot en met 10 beoordeeld met een 10.0. Het NCSC roept organisaties, ontwikkelaars en beheerders op om de beschikbaar gestelde beveiligingsupdates zo snel mogelijk te installeren. GitLab is een populaire online DevOps-tool voor het opslaan, beheren en ontwikkelen van software.
Via het kritieke path traversal-lek (CVE-2026-85706) kan een ongeauthenticeerde aanvaller door het versturen van speciaal geprepareerde requests bestanden op de server lezen. "De oorzaak ligt in onjuiste path confinement gecombineerd met ontbrekende authenticatiecontroles in de API-endpoint", aldus het NCSC. GitLab kwam op 10 september met updates voor het probleem. Een aantal uren na het verschijnen van de patches meldde cybersecuritybedrijf watchTowr al 'in-the-wild probes' van het probleem. Vervolgens waarschuwde het Cybersecurity and Infrastructure Security Agency (CISA) van het Amerikaanse ministerie van Homeland Security voor actief misbruik.
Zaterdag kwam het NCSC met een uitgebreide waarschuwing. De overheidsinstantie waarschuwt dat een aanvaller via het beveiligingslek vertrouwelijke informatie kan buitmaken, zoals configuratiegegevens en mogelijk wachtwoorden, toegangssleutels of andere gevoelige gegevens. "Deze informatie kan worden gebruikt om toegang te krijgen tot broncode, ontwikkelomgevingen of andere gekoppelde systemen." De kwetsbaarheid is verholpen in GitLab Community Edition (CE) en Enterprise Edition (EE) versies 19.3.2, 19.2.6 en 19.1.8.
Je bent niet ingelogd en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.