Dünya genelinde 30 milyondan fazla kayıtlı kullanıcısı bulunan ve Fortune 100 şirketlerinin yarısından fazlası tarafından kullanılan GitLab, kritik bir güvenlik açığıyla gündemde. ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı CISA, CVE-2026-85706 kodlu maksimum önem derecesine sahip açığın saldırganlar tarafından aktif olarak kullanıldığını duyurdu ve açığı bilinen sömürülen zafiyetler (KEV) kataloğuna ekledi.
Açık, GitLab’in depo commit API’sindeki eksik kimlik doğrulama zorunluluğu ve hatalı dizin sınırlandırmasından (path confinement) kaynaklanıyor. Kimliği doğrulanmamış saldırganlar bu zafiyeti kullanarak savunmasız sunuculardaki kimlik bilgilerini, gizli anahtarları (secrets) ve diğer hassas verileri okuyabiliyor. Yani tek bir HTTP isteğiyle sistemdeki rastgele dosyalara erişim mümkün hale geliyor.
Hangi sürümler yamayı aldı?
GitLab, sorunu Community Edition (CE) ve Enterprise Edition (EE) tarafında 19.3.2, 19.2.6 ve 19.1 sürümleriyle perşembe günü kapattı ve kullanıcılara vakit kaybetmeden güncelleme yapmaları çağrısında bulundu. Şirket henüz açığı resmen “aktif olarak sömürülüyor” şeklinde etiketlemiş değil.
Bunlar da İlginizi Çekebilir
Buna karşın siber güvenlik firması watchTowr, yamanın yayımlanmasından bir gün sonra internette yamalanmamış GitLab sunucularının tarandığını bildirdi. Firma, geçmişteki GitLab zafiyetlerine bakıldığında ayrım gözetmeyen toplu sömürü dalgasının uzak olmadığı uyarısında bulundu. Savunma ekiplerine ise günlük kayıtlarında /api/v4/projects/{id}/repository/commits/ adresine yapılan ve “file.path” parametresi içeren HTTP POST isteklerini araması öneriliyor.
Önceki GitLab açıklarıyla karşılaştırma
CISA, Kasım 2021’den bu yana dört GitLab zafiyetini aktif olarak sömürülen açıklar arasına aldı. Bunlardan ikisi (CVE-2021-22175 ve CVE-2021-39935) bu yılın şubat ayında listeye eklenmişti. Ocak ayında ise GitLab, hedefin hesap kimliğini bilen saldırganların iki aşamalı doğrulamayı (2FA) atlatmasına imkân veren yüksek önem dereceli bir açığı kapatmıştı. Yeni zafiyet, kimlik doğrulaması dahi gerektirmediği ve tek istekle veri sızdırabildiği için bu örneklerin tamamından daha tehlikeli konumda.
CISA’nın Bağlayıcı Operasyonel Direktifi BOD 26-04 kapsamında federal kurumlara sistemlerini güvence altına almaları için üç gün süre verildi. Direktif yalnızca ABD federal kurumlarını bağlasa da ajans, özel sektör dahil tüm kuruluşları risk temelli zafiyet yönetimi uygulamaya ve KEV kataloğundaki açıkları öncelikli olarak kapatmaya çağırdı.
GitLab, Türkiye’de de yazılım şirketleri, bankalar ve kamu projelerinde yaygın biçimde kullanılan bir DevSecOps platformu. Kendi sunucusunda (self-managed) GitLab çalıştıran kurumların güncellemeyi ertelememesi, ayrıca sızmış olabilecek erişim anahtarlarını ve kimlik bilgilerini yenilemesi kritik önemde. Şu aşamada yanıt bekleyen soru, GitLab’in açığı resmen aktif sömürülen zafiyet olarak etiketleyip etiketlemeyeceği ve etkilenen sunucu sayısına ilişkin bir veri paylaşılıp paylaşılmayacağı.
Kaynak: BleepingComputer




YORUMLAR
(0)