AdoptimalAdoptimal
Pojďme se poznat
Všechny aktuality
AktualitaKyberbezpečnost14. září 2026 v 18:142 min

Útočníci zneužívají kritickou chybu v GitLabu

Technik kontroluje servery v datovém centru.

Útočníci aktivně zneužívají chybu CVE-2026-85706 v instalacích GitLab Community Edition a GitLab Enterprise Edition provozovaných na vlastních serverech. Opravy vyšly 10. září 2026.

V instalacích GitLabu bývají vedle zdrojového kódu uložené také konfigurace a přístupové údaje. Chyba se nachází v rozhraní pro práci s commity repozitáře. Za určitých podmínek dovoluje útočníkovi bez přihlášení číst libovolné soubory na serveru. Může tak získat konfiguraci, přihlašovací údaje a další tajné informace. GitLab chybě přidělil skóre 10,0 na stupnici CVSS, která vyjadřuje závažnost bezpečnostních slabin.

Americká agentura CISA zařadila chybu do katalogu prokazatelně zneužívaných zranitelností. Bezpečnostní firma watchTowr už během víkendu zachytila pokusy o napadení serverů dostupných z internetu. Podle watchTowr může ke zneužití stačit jediný požadavek HTTP. Rozsah útoků ani počet napadených organizací zatím nebyly zveřejněny.

Opravené verze jsou 19.1.8, 19.2.6 a 19.3.2. Zranitelnost se týká verzí od 18.7, které jsou nižší než 19.1.8, dále větve 19.2 před verzí 19.2.6 a větve 19.3 před verzí 19.3.2. Cloudová služba GitLab.com už opravu obsahuje. Zákazníci GitLab Dedicated podle dodavatele nemusí podnikat žádné kroky.

Správci mohou v protokolech hledat požadavky HTTP POST na cestu /api/v4/projects/{id}/repository/commits/ s parametrem file.path. Samotný výskyt takového požadavku ještě nedokládá, že data skutečně unikla. Neopravená instalace GitLabu dostupná z internetu však představuje riziko pro uložené zdrojové kódy, konfiguraci i přístupové údaje.

U vlastní instalace je namístě ověřit používanou verzi, nasadit vydanou opravu a do dokončení aktualizace omezit veřejný přístup. Zveřejněné informace neuvádějí potřebnou délku odstávky, dopady aktualizace na kompatibilitu ani potvrzené případy odcizení dat. Chybějící údaje komplikují odhad provozních nákladů zásahu, aktivní zneužívání však zvyšuje naléhavost aktualizace.

Sdílet
Adam JouraAdam JouraVývoj a integrace · 14. 9. 2026
Pojďme to zapnout

Od efektivnější firmy vás dělí jedna zpráva

Napište nám, co u vás řešíte. Společně probereme, jestli vám můžeme pomoci.

S čím vám můžeme pomoct?