GitLab CE/EE - آسیبپذیری Path Traversal در Repository Commits API (CVE-2026-85706)
GitLab Community Edition and Enterprise Edition — CVE-2026-85706
نسخههای Community Edition و Enterprise Edition گیتلب دارای یک آسیبپذیری از نوع Path Traversal هستند. این نقص به دلیل محدودسازی نادرست مسیر (improper path confinement) و فقدان اجرای احراز هویت در repository commits API رخ میدهد و به یک کاربر غیرمجاز اجازه میدهد فایلهای دلخواه سیستم را بخواند.
CWE مرتبط: CWE-35 (Path Traversal)
جزئیات
- استفاده در کمپینهای باجافزاری: نامشخص
- نیاز به Forensic Triage طبق BOD-26-04: بله
- تاریخ افزودهشدن: 2026-09-11
- مهلت اقدام (Due Date): 2026-09-14
اقدام لازم
مطابق دستورالعمل سازنده، مطابق با BOD 26-04 (اولویتبندی بهروزرسانیهای امنیتی بر اساس ریسک) و الزامات Forensics Triage صادرشده از سوی CISA، وصلهها/راهکارهای کاهشدهندهٔ ریسک (mitigations) اعمال شود.
در صورت استفاده از سرویسهای ابری، دستورالعملهای مربوطهٔ BOD 26-04 رعایت شود، یا در صورت نبود راهحل کاهشدهندهٔ ریسک، استفاده از محصول متوقف شود.
مسئولیت ارزیابی سطح اکسپوژر اینترنتی هر asset و رعایت مهلتهای patching طبق BOD 26-04 بر عهدهٔ هر سازمان (stakeholder) است.
