Оценка 10.0 в GitLab засяга самостоятелно хостваните
Скалата за тежест на уязвимостите стига до 10,0 и стойността се дава рядко. На 10 септември GitLab пусна аварийна кръпка, в която точно такова число стои срещу един от поправените пропуски. Ден по-късно американската агенция по киберсигурност даде на федералните агенции три дни да се обновят. Оценката обаче измерва колко зле би било, ако някой се възползва, а не че някой вече го прави.

Какво поправи GitLab
Кръпката носи 18 отделни уязвимости. Най-тежката е обхождане на пътя в програмния интерфейс за ревизии на хранилището: при определени условия непознат потребител, без да е влязъл в системата, може да прочете произволни файлове от сървъра. За платформа, върху която стои изходният код на цяла организация, това е сериозно.
Засегнати са всички издания преди 19.1.8, 19.2.6 и 19.3.2, а поправката е именно в тези три версии. Уговорката „при определени условия" е на самия производител и не бива да се изпуска - тя стеснява случая, без да го прави безобиден. Пропускът е докладван от външен изследовател през програмата за награди на компанията, тоест намерен е по реда, по който такива неща се намират, когато системата работи.
Защо само самостоятелно хостван сървър е застрашен
Тук е ъгълът, който се губи в повечето преразкази. Услугата на самия GitLab вече върви на поправената версия, а клиентите на обособената им услуга нямат какво да правят. Рискът стои изцяло при инсталациите, които организациите поддържат сами.
Точно те са и най-уязвими на практика. Самостоятелно хостван сървър обикновено се вдига веднъж, работи години и се обновява, когато някой се сети. В България такива инсталации има в много софтуерни фирми, в университетски звена и в държавни структури, които държат кода си при себе си по съображения за сигурност. Иронията е точно тази: решението кодът да се пази вкъщи прехвърля и задължението да бъде кърпен върху самата организация.
Какво значи 10.0 и какво не значи
Оценката е по третата версия на общоприетата скала и е дадена от самия GitLab в качеството му на орган, който описва собствените си пропуски. Националната база данни за уязвимости в САЩ още не е направила свой анализ. Това не е упрек към никого, а обичайният ред, но е важно, защото числото не идва от независим оценител.
По-съществено е какво измерва оценката. Тя описва колко лесно се стига до пропуска и колко щета би нанесъл, а не дали някой го използва в момента. Включването в каталога на активно експлоатираните уязвимости обикновено се чете като потвърждение за атаки, но публичните доказателства засега са по-слаби: компанията watchTowr съобщава за поведенчески сондажи срещу собствената си мрежа от примамки, а не за компрометирани реални системи. GitLab не е обявил експлоатация в реални условия, а агенцията отбелязва употребата при изнудвачески кампании като неизвестна. Срокът за федералните агенции беше 14 септември.
Разликата има значение. Сканиране значи, че някой проверява кой е уязвим, а пробив значи, че вече е влязъл. Първото започва часове след публикуването на кръпката и се случва при всяка такава новина. Второто изисква доказателство и в този случай то още не е публично.
Какво си струва да се направи
Проверете коя версия върви на вашия сървър и дали е поне 19.1.8, 19.2.6 или 19.3.2. Ако инсталацията е достъпна от интернет без ограничение по адрес, това е втората промяна, която си заслужава, независимо от конкретния пропуск. Прегледайте записите на достъпа за необичайни заявки към интерфейса за ревизии в дните след 10 септември. И най-важното отвъд този случай: ако никой в организацията не отговаря поименно за обновяването на самостоятелно хостван сървър, следващата такава новина ще бъде посрещната по същия начин.
Заключение
Максималната оценка заслужава бързо действие, но не заслужава паника. Тя казва, че вратата е отключена, не че някой е влязъл. Кои врати са ваши и кой ги затваря обаче е въпрос, който се решава преди новината, а не след нея.
Помагаме на български организации да подредят кой отговаря за какво в собствената си техническа инфраструктура - от обновяванията до достъпа отвън. Услугите ни покриват одит, оценка на готовност, обучение на екипи и имплементация на специализирани AI автоматизации за всяка организация. Препоръчваме консултация при среда, в която ключови системи се поддържат самостоятелно, без ясен отговорник за обновяванията. [Свържете се с нас за консултация: academy@razvivai.se]
Източници
GitLab Patch Release 19.3.2 - GitLab Docs, септември 2026
CVE-2026-85706 - National Vulnerability Database, септември 2026
CISA Adds One Known Exploited Vulnerability to Catalog - CISA, септември 2026
GitLab urges users to patch max severity path traversal flaw - BleepingComputer, септември 2026
GitLab CVSS 10.0 file read flaw draws in attackers - The Hacker News, септември 2026
Rapid Reaction: GitLab critical path traversal CVE-2026-85706 - watchTowr, септември 2026
GitLab critical flaws draw path traversal scans - CyberScoop, септември 2026
Този текст е създаден в съавторство с AI и е редактиран от екипа на РазвивAI се. Илюстрацията към публикацията е генерирана с AI.




Коментари