CVE 2026 85706, aktif olarak istismar edilen CVSS 10.0’lık bir GitLab açığıdır; kimliği doğrulanmamış saldırganlar, etkilenen kendi yönetilen CE ve EE sunucularından keyfi dosyalar okuyabilir. CISA, açığı 11 Eylül 2026’da Bilinen Aktif Olarak İstismar Edilen Güvenlik Açıkları (KEV) kataloğuna ekledi; kapsamdaki ABD...
YayımlayanGPT-5.6 Terra ile düzenlendiGörseller GPT Image 2 ile oluşturuldu
Research answer

Create a landscape editorial hero image for this Studio Global article: What is known about the active exploitation of GitLab’s maximum-severity path-traversal vulnerability CVE-2026-85706—including its CVSS 10.0. Article summary: CVE-2026-85706 is an emergency, actively exploited vulnerability in self-managed GitLab CE and EE. It is rated CVSS 10.0 because an unauthenticated remote user can, under certain conditions, read arbitrary files from the. Topic tags: general, general web, government, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, ch
CVE-2026-85706, kendi yönetilen GitLab Community Edition (CE) ve Enterprise Edition (EE) kurulumlarını etkileyen, en yüksek şiddet düzeyindeki bir dizin geçişi (path traversal) açığıdır. CVSS 3.1 puanı 10,0 olan açık, belirli koşullarda kimliği doğrulanmamış bir kullanıcının GitLab sunucusundaki keyfi dosyaları okumasına imkân verebilir. Bu yalnızca teorik bir risk değil: CISA açığı aktif olarak istismar edilenler arasında listelerken, güvenlik araştırmacıları yamaların yayımlanmasından kısa süre sonra internete açık örneklere yönelik tarama ve deneme girişimleri gözlemledi. 3
21
22
Etkilenen bir sürümde kendi yönettiğiniz GitLab kullanıyorsanız, aşağıdaki düzeltilmiş sürümlerden uygun olana veya daha yenisine vakit kaybetmeden yükseltin:
Etkilenen aralıklar GitLab CE/EE için şunlardır: 18.7’den 19.1.8 öncesine kadar, 19.2’den 19.2.6 öncesine kadar ve 19.3’ten 19.3.2 öncesine kadar. GitLab düzeltmeleri 10 Eylül 2026’da yayımladı. 3
7
CISA, CVE-2026-85706’yı 11 Eylül’de Bilinen Aktif Olarak İstismar Edilen Güvenlik Açıkları (Known Exploited Vulnerabilities, KEV) kataloğuna ekledi. Kapsam dahilindeki ABD federal sivil kurumları için işlem son tarihi 14 Eylül olarak belirlendi. Bu tarih özel sektör kuruluşları için doğrudan zorunlu değildir; ancak internete erişilebilen her kendi yönetilen kurulum için tehdidin aciliyetini gösterir. 3
Sorun GitLab’ın Repository Commits API’sinde bulunuyor. Belgelenen temel neden, kullanıcının denetimindeki dosya yollarının yeterince sınırlandırılmaması ve kimlik doğrulama denetiminin eksik kalmasıdır. Bu koşul istismar edildiğinde, saldırgan GitLab hizmetinin erişebildiği keyfi dosyaları kimlik doğrulaması olmadan okuyabilir. 3
Bu, esas olarak bir dosya ifşası açığıdır. Mevcut raporlar, CVE-2026-85706’nın tek başına uzaktan kod çalıştırma sağladığını doğrulamıyor. Ancak keyfi dosya okuma, sunucunun yapılandırmasına bağlı olarak sonraki bir ihlal için gerekli malzemeyi açığa çıkarabilir: uygulama ayarları, erişim belirteçleri, SSH anahtarları, veritabanı kimlik bilgileri ve GitLab sürecinin okuyabildiği diğer sırlar bunlara örnektir. 9
25
WatchTowr, 11 Eylül’de bal küpü ağı üzerinden güvenlik açığına yönelik gerçek dünyadaki deneme isteklerini gözlemlediğini bildirdi. CISA’nın KEV listesine eklemesi de güçlü bir uyarıdır: katalog, sahada istismar edildiğine dair kanıt bulunan açıkları işaretlemek için tutulur. 2
22
Kamuya açık raporlar tarama ve istismar hareketliliğini doğruluyor; ancak tek bir sorumlu aktörü, güvenilir bir mağdur sayısını veya her vakada geçerli bir istismar sonrası zinciri ortaya koymuyor. Bu nedenle, bir ihlal raporu görülmemesini internete açık bir sunucunun etkilenmediğine dair kanıt saymamak gerekir.
Yama, savunmasız davranışı durdurur; fakat saldırganın daha önce okumuş olabileceği verileri geri almaz. Etkilenen ve internete açık bir sunucuda, kapsamlı temizlik başlamadan önce kanıtları koruyun ve GitLab hizmet hesabının hangi kaynaklara erişebildiğini değerlendirin.
Özellikle aşağıdaki kimlik bilgileri ve sırları gözden geçirip kontrollü biçimde döndürmeye öncelik verin:
Döndürme işlemini dikkatle planlayın. Uygulama sırlarının veya şifreleme ile ilişkili ayarların değiştirilmesi oturumları geçersiz kılabilir; şifrelenmiş ayarları ya da entegrasyonları bozabilir. Önce ilgili günlükleri ve yapılandırma kanıtlarını saklayın, geri dönüş adımlarını belirleyin ve en yüksek riskli kimlik bilgilerini denetimli sırayla yenileyin.
İlk araştırmada yararlı bir gösterge, Repository Commits API yoluna gelen HTTP POST isteğidir:
/api/v4/projects/<id>/repository/commits/
Raporlar özellikle file.path parametresini içeren isteklerin aranmasını öneriyor. Ters vekil, yük dengeleyici, WAF ve GitLab Rails erişim günlüklerinde olağandışı kimlik doğrulamasız istekleri; URL-kodlanmış dizin geçişi benzeri girdileri; beklenmeyen proje kimliklerini; tekrarlayan başarısızlıkları; sıralı deneme örüntülerini ve anormal yanıt boyutlarını inceleyin. 21
24
26
Şüpheli erişim döneminden sonraki bağlantılı etkinlikleri de araştırın: yeni oluşturulan veya kullanılan belirteçler, runner kayıtları, değiştirilmiş CI/CD değişkenleri ya da pipeline tanımları, olağandışı içe aktarmalar, GraphQL hareketliliği ve beklenmeyen dış bağlantılar bunlar arasındadır. Sürüm etrafındaki rehberlerde commit’lerin, GraphQL aboneliklerinin, proje içe aktarımlarının ve CI/CD pipeline’larının gözden geçirilmesi de öneriliyor. 23
Günlüklerde bulgu olmaması kesin güvenlik kanıtı değildir. Saklama süreleri kısa olabilir, uygulama günlükleri ilgili istek ayrıntılarını kaydetmemiş olabilir veya tek yararlı kayıt ters vekil ya da WAF üzerinde bulunabilir.
Gerekli çözüm sürüm yükseltmesidir. Acil yükseltme hemen yapılamıyorsa GitLab web ve API hizmetine erişimi VPN ya da onaylı ağlarla sınırlayarak maruziyeti azaltın. Etkilenen Repository Commits API yolunu sıkı biçimde sınırlayan bir ters vekil veya WAF kuralı kısa vadede riski azaltabilir; ancak meşru otomasyonları bozabilir ve yamanın yerine geçmez.
Her etkilenen sunucu için pratik işlem sırası şöyledir:
Aynı güvenlik duyuruları, Enterprise Edition için düzeltilen iki açığı daha öne çıkarıyor:
Bu açıkların ön koşulları ve etkileri CVE-2026-85706’dan farklıdır. İnternete açık kendi yönetilen GitLab kurulumlarında, kimlik doğrulama gerektirmeyen ve aktif olarak istismar edilen dosya okuma açığı ilk containment ve olay müdahalesi önceliği olmalıdır.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
CVE 2026 85706, aktif olarak istismar edilen CVSS 10.0’lık bir GitLab açığıdır; kimliği doğrulanmamış saldırganlar, etkilenen kendi yönetilen CE ve EE sunucularından keyfi dosyalar okuyabilir.
CVE 2026 85706, aktif olarak istismar edilen CVSS 10.0’lık bir GitLab açığıdır; kimliği doğrulanmamış saldırganlar, etkilenen kendi yönetilen CE ve EE sunucularından keyfi dosyalar okuyabilir. CISA, açığı 11 Eylül 2026’da Bilinen Aktif Olarak İstismar Edilen Güvenlik Açıkları (KEV) kataloğuna ekledi; kapsamdaki ABD federal kurumları için son tarih 14 Eylül’dür.
Repository Commits API’ye yönelik şüpheli POST isteklerini inceleyin, kapsamlı temizlik öncesinde kayıtları koruyun ve GitLab hizmetinin erişebilmiş olabileceği parolaları, anahtarları ve belirteçleri döndürün.