تُعد CVE 2026 85706 ثغرة اجتياز مسارات في GitLab بدرجة CVSS 10.0، وقد تتيح لمهاجم غير موثّق قراءة ملفات عشوائية من خوادم CE وEE المُدارة ذاتياً. أدرجت CISA الثغرة في كتالوج الثغرات المعروفة الاستغلال في 11 سبتمبر 2026، وحددت 14 سبتمبر موعداً لاتخاذ الإجراء للوكالات الفيدرالية المدنية الأمريكية المشمولة.
نشر بواسطةتم التحرير باستخدام GPT-5.6 Terraتم إنشاء الصور باستخدام GPT Image 2
إجابة البحث

Create a landscape editorial hero image for this Studio Global article: What is known about the active exploitation of GitLab’s maximum-severity path-traversal vulnerability CVE-2026-85706—including its CVSS 10.0. Article summary: CVE-2026-85706 is an emergency, actively exploited vulnerability in self-managed GitLab CE and EE. It is rated CVSS 10.0 because an unauthenticated remote user can, under certain conditions, read arbitrary files from the. Topic tags: general, general web, government, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, ch
ثغرة CVE-2026-85706 هي ثغرة اجتياز مسارات بالغة الخطورة في نسخ GitLab Community Edition وEnterprise Edition المُدارة ذاتياً. وتحمل الدرجة القصوى CVSS 3.1: 10.0، وقد تسمح، في ظروف معينة، لمهاجم لا يحتاج إلى مصادقة بقراءة ملفات عشوائية من خادم GitLab. وليست المسألة نظرية: فقد أُدرجت الثغرة لدى وكالة الأمن السيبراني وأمن البنية التحتية الأمريكية (CISA) ضمن كتالوج الثغرات المعروفة الاستغلال، كما رصد باحثون محاولات فحص لخوادم مكشوفة على الإنترنت بعد وقت قصير من إتاحة الإصلاحات. 3
21
22
إذا كانت لديك بيئة GitLab مُدارة ذاتياً ضمن الإصدارات المتأثرة، فحدّثها في أسرع وقت إلى أحد الإصدارات الآتية أو إصدار أحدث:
تشمل الإصدارات المتأثرة من GitLab CE/EE: 18.7 إلى ما قبل 19.1.8، و19.2 إلى ما قبل 19.2.6، و19.3 إلى ما قبل 19.3.2. نُشرت الإصلاحات في 10 سبتمبر 2026. 3
7
أضافت CISA الثغرة إلى كتالوج KEV في 11 سبتمبر، وحددت 14 سبتمبر موعداً نهائياً لاتخاذ الإجراء لدى الوكالات الفيدرالية المدنية الأمريكية المشمولة. لا يسري هذا الموعد تلقائياً على القطاع الخاص، لكنه مؤشر واضح إلى درجة الاستعجال، ولا سيما للنشر المُدار ذاتياً والمتاح من الإنترنت. 3
تقع المشكلة في واجهة برمجة التطبيقات Repository Commits API في GitLab. والسبب الموثق هو عدم تقييد المسارات التي يتحكم بها المستخدم على النحو الصحيح، بالتزامن مع غياب فرض المصادقة. وقد يتيح ذلك لمهاجم غير موثّق قراءة ملفات عشوائية يمكن لخدمة GitLab الوصول إليها. 3
هذه ثغرة كشف ملفات بالأساس. ولا تثبت المعلومات المتاحة أن CVE-2026-85706 وحدها تمنح تنفيذ أوامر برمجية عن بُعد. لكن قراءة الملفات قد تكشف مواد تُستخدم في اختراق لاحق وفق إعداد الخادم، مثل إعدادات التطبيق والرموز المميزة ومفاتيح SSH وبيانات اعتماد قواعد البيانات وأسرار أخرى يمكن لعملية GitLab قراءتها. 9
25
ذكرت watchTowr أنها رصدت محاولات استغلال في بيئات حقيقية، بما فيها محاولات ظهرت في شبكة مصائدها في 11 سبتمبر. كما أن إدراج CISA للثغرة في كتالوج KEV إشارة مهمة، إذ يختص الكتالوج بالثغرات التي تتوافر أدلة على استغلالها فعلياً. 2
22
تؤكد التقارير العامة وجود فحص ومحاولات استغلال، لكنها لا تحدد جهة واحدة مسؤولة، ولا تقدم عدداً موثوقاً للضحايا، ولا تثبت سلسلة موحّدة لما بعد الاختراق. لذلك، لا ينبغي اعتبار غياب بلاغ علني عن اختراق دليلاً على أن خادماً مكشوفاً لم يتعرض للمحاولة.
التحديث يوقف السلوك الضعيف، لكنه لا يلغي ما قد يكون المهاجم قد قرأه سابقاً. بالنسبة إلى خادم متأثر ومكشوف على الإنترنت، احتفظ بالأدلة أولاً وقيّم ما الذي كان حساب خدمة GitLab قادراً على الوصول إليه قبل بدء تنظيف واسع النطاق.
أولوية المراجعة والتدوير تشمل:
يجب أن يكون تدوير الأسرار مدروساً؛ فتغيير أسرار التطبيق أو إعدادات التشفير قد يبطل الجلسات أو يعطل الإعدادات المشفرة والتكاملات. احتفظ أولاً بالسجلات والإعدادات ذات الصلة، وحدد مسار التعافي، ثم دوّر أعلى بيانات الاعتماد خطراً بتسلسل محكوم.
مؤشر أولي مفيد هو طلب HTTP من نوع POST إلى مسار Repository Commits API:
/api/v4/projects/<id>/repository/commits/
وتنصح التقارير بالبحث تحديداً عن الطلبات التي تحتوي على وسيطة file.path. راجع سجلات الوكيل العكسي وموازن الحمل وWAF وسجلات GitLab Rails للوصول، مع التركيز على الطلبات غير الموثقة وغير المعتادة، ومدخلات مشفرة تشبه اجتياز المسارات، ومعرّفات المشاريع غير المتوقعة، والإخفاقات المتكررة، وأنماط الاستكشاف، وأحجام الاستجابة الشاذة. 21
24
26
افحص أيضاً الأنشطة التي قد تكون مرتبطة بعد نافذة التعرض المحتملة: إنشاء رموز مميزة جديدة أو استخدامها، وتسجيل مشغّلات، وتعديل متغيرات CI/CD أو تعريفات خطوط الأنابيب، وعمليات الاستيراد غير الاعتيادية، ونشاط GraphQL، والاتصالات الصادرة غير المتوقعة. كما تدعو الإرشادات المرتبطة بالإصدار إلى مراجعة الإيداعات واشتراكات GraphQL واستيراد المشاريع وخطوط CI/CD. 23
ولا تعني نتيجة البحث السلبية في السجلات بالضرورة السلامة؛ فقد تكون مدة الاحتفاظ قصيرة، أو لا تسجل التطبيق تفاصيل الطلب ذات الصلة، أو تكون سجلات الوكيل وWAF هي الدليل الوحيد المتاح.
التحديث هو المعالجة المطلوبة. وإن تعذر تنفيذ تحديث طارئ فوراً، فقلل التعرض بتقييد الوصول إلى واجهة الويب وAPI الخاصة بـGitLab على شبكة VPN أو شبكات معتمدة فقط. وقد يخفف تقييد مسار Repository Commits API بدقة عبر وكيل عكسي أو WAF من المخاطر مؤقتاً، لكنه قد يعطّل عمليات الأتمتة المشروعة ولا يُعد بديلاً عن التحديث.
التسلسل العملي لكل خادم متأثر هو:
تضمنت التقارير الأمنية أيضاً مشكلتين في Enterprise Edition عالجهما الإصدار:
تختلف شروط وآثار هاتين الثغرتين عن CVE-2026-85706. لكن ثغرة قراءة الملفات غير الموثقة والمستغلة فعلياً يجب أن تبقى أولوية الاحتواء والاستجابة الأولى لخوادم GitLab المُدارة ذاتياً والمكشوفة.
Studio Global AI
تتضمن هذه الصفحة إجابة مدعومة بالمصدر يمكنك المتابعة داخل Studio Global.
تُعد CVE 2026 85706 ثغرة اجتياز مسارات في GitLab بدرجة CVSS 10.0، وقد تتيح لمهاجم غير موثّق قراءة ملفات عشوائية من خوادم CE وEE المُدارة ذاتياً.
تُعد CVE 2026 85706 ثغرة اجتياز مسارات في GitLab بدرجة CVSS 10.0، وقد تتيح لمهاجم غير موثّق قراءة ملفات عشوائية من خوادم CE وEE المُدارة ذاتياً. أدرجت CISA الثغرة في كتالوج الثغرات المعروفة الاستغلال في 11 سبتمبر 2026، وحددت 14 سبتمبر موعداً لاتخاذ الإجراء للوكالات الفيدرالية المدنية الأمريكية المشمولة.
ابحث في السجلات عن طلبات POST المشبوهة إلى واجهة Repository Commits API، واحتفظ بالأدلة قبل أعمال التنظيف الواسعة، ثم دوّر بيانات الاعتماد التي كان يمكن لخدمة GitLab الوصول إليها.