GitLab закрыла уязвимость с CVSS 10, позволявшую читать файлы сервера

Опубликовано: 19:00, 11.09.2026

GitLab выпустила обновления для платформы разработки GitLab Community Edition и Enterprise Edition, которые устраняют критическую уязвимость GitLab CVE-2026-85706. При определённых условиях неавторизованный пользователь мог читать произвольные файлы на сервере через API коммитов репозитория. Компания призвала владельцев самостоятельно развёрнутых инсталляций немедленно перейти на исправленные версии. Проблема получила максимальную оценку 10 баллов по шкале CVSS. Причиной стали


недостаточное ограничение путей к файлам и отсутствие проверки аутентификации в API коммитов. Об уязвимости через программу вознаграждений HackerOne сообщил исследователь под псевдонимом s3ntago. Исправления вошли в релизы GitLab 19.3.2, 19.2.6 и 19.1.8, опубликованные 10 сентября 2026


года. Облачная версия GitLab.com уже работает с патчем, а пользователям GitLab Dedicated ничего делать не нужно. Обновление затрагивает Community Edition и Enterprise Edition. Какие версии GitLab нужно установить Уязвимость CVE-2026-85706 есть во всех выпусках GitLab, начиная с ветки 18.7 и до версии 19.1.7 включительно, а


также в ветках 19.2 до 19.2.5 и 19.3 до 19.3.1. Компания рекомендует обновиться до актуального патча для поддерживаемой ветки. Если в описании проблемы не указан отдельный способ развёртывания, исправление относится ко всем вариантам установки. В том же наборе обновлений закрыта уязвимость CVE-2026-87719 с оценкой 9,9 балла, затрагивающая только Enterprise Edition. Пользователь с доступом к Duo Chat мог сформировать специальный аргумент GraphQL-подписки, обойти сериализацию и получить


конфигурации Advanced Search вместе с чувствительными учётными данными. Для Enterprise Edition также исправили переполнение буфера при импорте специально подготовленного экспорта Git-проекта. Ошибка CVE-2026-88765 с оценкой 8,5 балла могла позволить авторизованному пользователю выполнить удалённый код в ходе индексации Advanced Search. Ещё одна проблема с такой же оценкой давала разработчику


доступ к защищённым переменным CI/CD через тестовый конвейер политики выполнения. Патчи устраняют и другие ошибки доступа, XSS и отказы в обслуживании. Среди них две проблемы в ограничителе сложности GraphQL, позволяющие неавторизованному пользователю


вызвать отказ в обслуживании, а также недостатки в обработке переменных CI/CD, SAML SSO, Terraform State API и механизмах защищённых окружений. Обновление содержит миграции базы данных. На односерверных инсталляциях они приведут к простою: GitLab не запустится до завершения миграций. Многоузловые развёртывания можно обновить без простоя при соблюдении процедуры zero-downtime upgrade. Для версии 19.3.2


предусмотрены также миграции, выполняемые после развёртывания.


GitLab закрыла уязвимость с CVSS 10, позволявшую читать файлы сервера

Сообщает itzine.ru

 

Новость из рубрики: Технологии и Hi-Tech

 

Поделиться новостью: Поделиться новостью в Facebook Поделиться новостью в Twittere Поделиться новостью в VK Поделиться новостью в Pinterest Поделиться новостью в Reddit

 

Топ Новости Недели Топ Новости Недели

 

Apple исправила критическую уязвимость в Beats Studio Buds, позволявшую перехватывать звук через Bluetooth 01:00, 20 Июн Apple исправила критическую уязвимость в Beats Studio Buds, позволявшую перехватывать звук через Bluetooth Баг уровня 8,8/10 давал возможность подделывать сопряжённые устройства и включать скрытую прослушку через микрофонApple выпустила обновление прошивки...

ИИ, способный копировать себя на другие сервера, замечен в лабораторных тестах  исследователи предупреждают о новом классе рисков 15:00, 11 Май ИИ, способный копировать себя на другие сервера, замечен в лабораторных тестах — исследователи предупреждают о новом классе рисков Эксперты спорят, означает ли это реальную угрозу или лишь лабораторный эффектИсследователи по безопасности ИИ Palisade Research выявили, что современ...

Capcom закрыла девятый рекордный год и ставит на ИИ 15:00, 13 Май Capcom закрыла девятый рекордный год и ставит на ИИ Capcom снова отчиталась лучше ожиданий. Японский издатель закрыл финансовый год на 31 марта с выручкой 195,3 млрд иен и операционной прибылью 75,3 мл...

Свершилось: Xiaomi научились передавать файлы на iPhone по AirDrop 16:00, 03 Июн Свершилось: Xiaomi научились передавать файлы на iPhone по AirDrop Китайский бренд Xiaomi официальн подтвердила добавление поддержки AirDrop в систему Quick Share. Теперь пользователи смогут передавать фото и файлы н...

AirDrop на iPhone, iPad и Mac: как передавать файлы на устройствах Apple 22:00, 06 Авг AirDrop на iPhone, iPad и Mac: как передавать файлы на устройствах Apple AirDrop, фирменный способ Apple, позволяет мгновенно передавать фото, видео и документы между устройствами по воздуху, без мессенджеров и облаков. В ...

Освобождаем место на iPad. Как правильно сжимать папки и файлы 02:00, 09 Авг Освобождаем место на iPad. Как правильно сжимать папки и файлы Многие используют iPad не только для просмотра смешных видео с котиками, но и для работы. На планшете можно легко редактировать документы, фотографии...

Как восстановить удалённые файлы в Windows, даже если корзина уже очищена 14:00, 05 Сен Как восстановить удалённые файлы в Windows, даже если корзина уже очищена Рассказываем, как восстановить файлы на ПК с Windows, даже если удалил их Удалили папку, очистили корзину, а через день поняли, что там лежали единст...

Dreame уволила почти 1000 сотрудников и закрыла проект 01:00, 26 Авг Dreame уволила почти 1000 сотрудников и закрыла проект Производитель роботов-пылесосов Dreame Technology объявил о закрытии своего автомобильного подразделения и ликвидации проекта «Starry Sky». Так внеза...

19:00, 19 Апр iCloud Drive на Mac: как быстро переносить файлы из облака на компьютер без ошибок и предупреждений Даже несмотря на отключение нормальной оплаты iCloud в России многие продолжают использовать облако Apple как основное для хранения и передачи файлов...

02:00, 10 Сен Зачем читать ежедневный бесплатный гороскоп? Звезды не принуждают, они лишь подсвечивают сценарий. Давайте разберемся, что такое знаки зодиака на самом деле, и почему чтение гороскопа — это не п...

17:00, 26 Апр Как читать больше книг и не бросать: 5 простых лайфхаков Хочешь читать больше? Вот 5 лайфхаков для читающих Книги — одно из величайших удовольствий в жизни, и это хорошо известно каждому, кто когда-либо час...

15:00, 09 Май В MAX появились каналы, которые не стыдно читать: вот 10 лучших По данным на апрель 2026 года, в мессенджере MAX зарегистрировано более 192 000 каналов разных тематик MAX уже давно не выглядит как пустой мессендже...

22:00, 28 Авг Что читать в MAX: каналы, на которые действительно стоит подписаться В MAX уже много отличных каналов, которые разнообразят вашу ленту В MAX появилось так много каналов, что выбрать действительно стоящие стало почти не...

06:00, 15 Май ФНС закрыла схему ухода от НДС через переоткрытие ИП. Доходы теперь считают по-новому Налоговая служба начала жестко пресекать популярную среди предпринимателей схему обхода НДС. Раньше бизнесмены закрывали ИП и сразу открывали новое, ...

04:00, 27 Авг Apple закрыла популярный способ установки удалённых банковских приложений на iPhone Apple прикрыла лазейку с iMazing Apple заблокировала популярный способ восстановления и переноса на iPhone приложений, которые ранее были удалены из ...

05:00, 22 Май Как незаметно читать сообщения без отчета о прочтении в МАКС на Айфоне Мессенджер МАКС набирает популярность, и всё больше людей переносят туда свои переписки. Но иногда хочется прочитать сообщение так, чтобы собеседник ...

13:00, 26 Авг "Мы стали слишком дорогими". Виктория Молдавская закрыла свой бренд Viva La Vika Владелица недавно закрытой марки одежды Choux Виктория Молдавская объявила о закрытии и своего бренда украшений Viva La Vika, который ранее часто кри...

10:00, 29 Авг Apple закрыла установку российских приложений на iPhone через iMazing. Правда ли это? Не совсем! 26 августа по интернету распространилась информация, что единственный способ установки приложений в обход App Store, доступный в России, перестал раб...

09:00, 08 Сен Чтение бумажной книги – это цифровой отдых: что любят читать "Соавторы" На 33-м фестивале российского кино "Окно в Европу" картина "Соавторы" получила приз за лучший сценарий. Это история о переживающем творческий кризис ...

15:00, 17 Авг Уязвимость в Screen Sharing на Mac уже используют в атаках Нидерландские специалисты по кибербезопасности сообщили об активной эксплуатации уязвимости в Screen Sharing на Mac и в macOS, которая позволяет злоу...

16:00, 09 Июл СМИ пишут, что прокуратура закрыла дело против миллиардера Андрея Мельниченко за его пожертвование в 32 млрд рублей "Сириусу" По информации источника журнала The Economist, владелец энергетической компании СИБЭКО ("Сибирская энергетическая компания"), миллиардер Андрей Мельн...

07:00, 08 Июл Какие каналы в MAX стоит читать каждый день: подборка самых полезных вариантов В MAX уже много каналов, в которых можно залипнуть на целый вечер Мессенджер MAX за последний год превратился из сырого приложения для звонков родств...

09:00, 08 Май Российская нейросеть научилась читать древние рукописи, которые веками считались утерянными Исследователи из Санкт-Петербургского государственного университета совместно с коллегами из Института восточных рукописей РАН создали уникальную сис...

22:00, 27 Июн «Рога и копыта» вскрыли уязвимость рейтингов HeadHunter На круглом столе, организованном «Ридусом» совместно с ОСН, участники обсудили результаты резонансного социального эксперимента, который обнажил сист...

21:00, 13 Июн AMD отказала в выплате $10 000 за критическую уязвимость — исправление заняло 124 дня Исследователь сообщил о проблеме в системе обновлений, но вознаграждение ему так и не выплатилиВокруг компании AMD разгорелся скандал после того, как...

14:00, 07 Сен Доверие к письмам «госорганов» определили как главную уязвимость в фишинге Фото: пресс-служба ПАО "МегаФон"Ранее сотрудники реагировали на сообщения о корпоративных мероприятиях и премиях, а сейчас наибольшее доверие вызываю...

07:00, 22 Май В Chrome нашли уязвимость, из-за которой ПК становятся частью ботнета В браузерах на движке Chromium (Google Chrome, Microsoft Edge и др) нашли серьёзную уязвимость. Она, как пишут СМИ, позволяет вредоносным сайтам неза...

14:00, 03 Июн Новая уязвимость позволяет веб-сайтам шпионить за компьютером через SSD Атака FROST позволяет сайтам определять, какие страницы и приложения открыты на компьютере, без установки вредоносного ПО и даже без действий со стор...

15:00, 14 Июл Как установить и протестировать macOS 27 Beta рядом с macOS 26, чтобы не повредить свои файлы и данные С момента конференции WWDC прошло чуть более месяца, и Apple наконец выпустила публичные бета-версии своих новых операционных систем — iOS 27, iPadOS...

17:00, 14 Авг Хакер объявил войну Microsoft и раскрыл опаснейшую уязвимость Windows Исследователь в области кибербезопасности, выступающий под псевдонимом Nightmare Eclipse, опубликовал сведения о новой уязвимости нулевого дня под на...

16:00, 26 Май Затронуто 56 моделей: в четырех линейках процессоров AMD обнаружена опасная уязвимость Линейки AMD Epyc, Ryzen, Epyc Embedded и Ryzen EmbeddedИсследователь Тимофей Дудицкий из Positive Technologies обнаружил проблему в прошивке материнс...

16:00, 26 Авг Европа рано расслабилась: выявлена новая уязвимость АМОК перед потеплением Атлантическая меридиональная опрокидывающая циркуляция (АМОК) — гигантский "конвейер" течений, регулирующий климат Западной Европы — может оказаться ...

07:00, 28 Июн Bild: Сбой на немецкой железной дороге выявил уязвимость логистики НАТО Недавний сбой на немецкой железной дороге продемонстрировал неготовность логистической инфраструктуры Германии к оперативной переброске войск и техни...

19:00, 06 Май Эксперт: Уязвимость Copy Fail не позволяет полностью захватить российскую Astra Linux Директор департамента анализа безопасности «Группы Астра» Владимир Тележников рассказал, что обнаруженная в ядре Linux критическая уязвимость Copy Fa...

23:00, 24 Июн Полина Кнороз: «Легкую атлетику очень сексуализируют, в интернете полно обсуждений моих внешних данных. Это неприятно читать, как будто бы аудитория обесценивает меня как спортсменку» Прыгунья с шестом Полина Кнороз рассказала, как относится к обсуждению ее внешних данных. «В легкой атлетике мы следим за своим весом, потому что это...

20:00, 19 Апр У известного блогера Маркуса Браунли (MKBHD) с его заблокированного iPhone украли 10 000 долларов. Канал Veritasium показал и объяснил необычную уязвимость Технически это уязвимость Visa YouTube-канал Veritasium украл с заблокированного iPhone известного блогера Маркуса Браунли (MKBHD) 10 000 долларов. У...