ثغرة GitLab الحرجة بدرجة CVSS 10 تحت الاستغلال بعد ساعات من الكشف

أصدرت شركة GitLab تحديثات لمعالجة عدة ثغرات، أبرزها ثغرة حرجة تحمل الرمز CVE-2026-85706 بتقييم خطورة 10.0 على مقياس CVSS. الثغرة هي Path Traversal في واجهة repository commits API، وتسمح لمهاجم غير مصادق بقراءة ملفات عشوائية من خادم GitLab في ظروف معينة. المشكلة تعود إلى “ضعف في حصر المسارات وغياب ضوابط المصادقة” في هذه الواجهة، ما يفتح الباب أمام الوصول إلى ملفات السجلات وملفات الإعدادات الخاصة بـ GitLab، وبالتالي الحصول على بيانات اعتماد وأسرار حساسة.

الإصدارات المتأثرة

الثغرة تؤثر على الإصدارات التالية من GitLab CE وEE:

  • جميع الإصدارات من 18.7 حتى قبل 19.1.8
  • جميع الإصدارات من 19.2 حتى قبل 19.2.6
  • جميع الإصدارات من 19.3 حتى قبل 19.3.2

وقد رصدت شركة watchTowr محاولات استغلال فعلية منذ ساعات قليلة من الكشف العلني، تحديداً عند الساعة 06:00 UTC يوم 11 سبتمبر 2026.

خطورة الاستغلال

بحسب خبراء الأمن، فإن الاستغلال يتطلب وجود مشروع عام واحد على الأقل، وهو شرط بسيط يجعل الهجوم قابلاً للتنفيذ على نطاق واسع. المهاجمون يمكنهم عبر هذه الثغرة الوصول إلى الكود المصدري، أسرار CI/CD، بيانات الاعتماد، بل وحتى حقن تعليمات خبيثة في خطوط البناء، ما يهدد سلاسل التوريد البرمجية بشكل مباشر. هذا يأتي بعد أسابيع قليلة من ثغرة خطيرة أخرى في GitLab (CVE-2026-19478) التي كانت محل استغلال نشط فور الكشف عنها.

ثغرات إضافية ومعالجات

إلى جانب هذه الثغرة، عالجت GitLab في الإصدارات 19.3.2، 19.2.6، و19.1.8 ثغرة أخرى بالغة الخطورة (CVE-2026-87719) بدرجة 9.9، وهي ثغرة Insecure Deserialization في GitLab EE. هذه الثغرة تسمح لمستخدم مصادق لديه وصول إلى Duo Chat بالحصول على إعدادات البحث المتقدم وبيانات اعتماد حساسة عبر استغلال وسيطات GraphQL مصممة خصيصاً.

توصيات عاجلة
  • على المؤسسات التي تدير نسخاً ذاتية الاستضافة من GitLab والمكشوفة على الإنترنت تطبيق التحديثات فوراً.
  • في حال تعذر التحديث السريع، يُنصح بتقييد الوصول العام.
  • مراجعة سجلات الويب بحثاً عن طلبات HTTP POST إلى ‎/api/v4/projects/{id}/repository/commits/ تحتوي على معاملات file.Path، والتي قد تكون مؤشراً على محاولات استغلال.
محمد طاهر
محمد طاهر
المقالات: 1956

اترك ردّاً

لن يتم نشر عنوان بريدك الإلكتروني. الحقول الإلزامية مشار إليها بـ *


The reCAPTCHA verification period has expired. Please reload the page.