اكتشاف ثغرة GitLab تسمح بتنفيذ أوامر عبر ملفات Jupyter دون صلاحيات إدارية

في 24 يوليو 2026، نشر فريق depthfirst كود استغلال عملي لثغرة خطيرة في GitLab، رغم أن الشركة كانت قد أصدرت تحديثاً لإصلاحها في 10 يونيو الماضي. الثغرة تؤثر على الإصدارات الذاتية الاستضافة من 15.2.0 حتى 19.0.1، وتتيح لأي مستخدم مصادق يمكنه الدفع إلى مشروع تنفيذ أوامر كنظام “git” دون الحاجة إلى صلاحيات إدارية أو تفاعل من الضحايا. الاستغلال يعتمد على رفع ملف Jupyter Notebook مُصمم بعناية، ثم فتح صفحة الفرق (diff) الخاصة بالالتزام، ما يؤدي إلى تسريب مؤشر heap. عبر تكرار العملية، يمكن تحديد المكتبات في الذاكرة، ثم إطلاق الحمولة الخبيثة عبر دفاتر إضافية.

دور مكتبة Oj في الاستغلال

الثغرة تعود إلى أخطاء في مكتبة Oj، وهي محلل JSON مكتوب بلغة C ومستخدم داخل GitLab. أحد الأخطاء يسمح بالكتابة خارج حدود مكدس ثابت، بينما الآخر يؤدي إلى تسريب مؤشر heap عند معالجة مفاتيح طويلة. هذه الأخطاء مجتمعة تمكن المهاجم من إعادة توجيه الاستدعاءات إلى دالة system()، ما يفتح الباب لتنفيذ أوامر مباشرة داخل بيئة Puma. المثير أن GitLab لم يصنف الإصلاح كتصحيح أمني، بل أدرجه ضمن “إصلاحات الأخطاء”، ولم يُمنح أي معرف CVE، ما جعل بعض المشغلين يتجاهلون التحديث لعدم إدراك خطورته.

التأثيرات المحتملة ونطاق الاستهداف

تنفيذ الأوامر يتم عبر حساب “git”، ما يمنح المهاجم وصولاً إلى الشيفرات المصدرية، أسرار Rails، بيانات CI/CD، وبيانات اعتماد الخدمات الداخلية. ورغم أن الاستغلال نُشر علناً لإصدار 18.11.3 على معمارية x86-64، إلا أن الباحثين أكدوا أن إعادة استهداف إصدارات أخرى على نفس المعمارية يتطلب تعديلات طفيفة فقط، بينما الانتقال إلى معمارية مختلفة مثل ARM64 يحتاج جهداً أكبر بسبب اختلاف بيئة التنفيذ. التأثير واسع النطاق، إذ تشمل الثغرة جميع مستويات GitLab (CE وEE، من المجاني حتى Ultimate)، ما يجعلها تهديداً شاملاً لمجتمع المطورين والشركات التي تعتمد على المنصة.

توصيات الحماية وردود الفعل

أوصى الباحثون والمختصون بضرورة التحديث الفوري إلى الإصدارات الآمنة: 18.10.8، 18.11.5، أو 19.0.2، حيث لا توجد حلول بديلة أو إعدادات يمكنها تعطيل المسار الضعيف بشكل كامل. كما شددوا على ضرورة التحقق من نسخة GitLab داخل صورة Webservice التي تشغل Puma، وليس الاكتفاء بإصدار Helm أو Operator. حتى الآن، لا توجد تقارير مؤكدة عن استغلال الثغرة في بيئات الإنتاج، لكن نشر كود الاستغلال العلني يزيد من احتمالية استخدامها قريباً. غياب CVE وتجاهل GitLab لتصنيفها كمسألة أمنية أثار تساؤلات حول آليات الإفصاح والتنسيق الأمني داخل الشركة.

محمد طاهر
محمد طاهر
المقالات: 1813

اترك ردّاً

لن يتم نشر عنوان بريدك الإلكتروني. الحقول الإلزامية مشار إليها بـ *


The reCAPTCHA verification period has expired. Please reload the page.