گیت‌لب با رفع چندین آسیب‌پذیری امنیتی، جلوی سرقت حساب‌های کاربری را گرفت

۲۲ خرداد ۱۴۰۵

شرکت گیت‌لب (GitLab) با انتشار به‌روزرسانی‌های امنیتی اضطراری برای نسخه‌های مختلف پلتفرم خود، دوازده شکاف امنیتی از جمله چند ایراد بسیار خطرناک را برطرف کرد. این آسیب‌پذیری‌ها به مهاجمان اجازه می‌دادند کنترل حساب‌های کاربری را به دست بگیرند، به اطلاعات حساس دسترسی پیدا کنند یا در عملکرد سرورها اختلال ایجاد کنند. 

کارشناسان امنیتی به مدیران سیستم‌ها توصیه کرده‌اند که هرچه سریع‌تر سرورهای خود را به نسخه‌های وصله‌شده ارتقا دهند.

آسیب‌پذیری‌های کشف‌شده طیف گسترده‌ای از ابزارها و قابلیت‌های گیت‌لب از جمله سیستم مدیریت هویت، داشبوردهای تحلیلی، ای‌پی‌آی و بخش کاتالوگ را تحت تاثیر قرار داده بودند. دو مورد از این حفره‌های امنیتی با کسب امتیاز شدت ۸.۷ از ۱۰، در دسته ریسک‌های بسیار بالا قرار گرفته‌اند. این دو باگ به هکرها امکان می‌دادند تا در صورت فراهم بودن شرایط، حساب کاربری دیگران را تصاحب کرده یا کدهای مخرب خود را در مرورگر کاربران قربانی اجرا کنند.

آسیب‌پذیری‌های دیگر نیز شامل مواردی چون جعل درخواست سمت سرور (SSRF)، تزریق کدهای HTML و اختلال در سرویس‌دهی (DoS) گزارش شده‌اند.

نخستین خطای بحرانی که با شناسه CVE-2026-6552 ردیابی شده، به نقص در کنترل سطح دسترسی در بخش مدیریت هویت مربوط می‌شود. این باگ به یک کاربر احرازهویت‌شده که دسترسی مدیریت گروه را دارد، اجازه می‌داد با سوءاستفاده از ضعف‌های موجود در فرآیند تایید هویت، حساب کاربری سایر اعضا را تصاحب کند. 

خطای دوم با شناسه CVE-2026-10087، یک باگ اجرای اسکریپت (XSS) در بخش داشبورد تحلیلی گیت‌لب است. این نقص به کاربران دارای سطح دسترسی توسعه‌دهنده اجازه می‌داد کدهای مخرب خود را تزریق کنند تا در مرورگر کاربر هدف اجرا شود و در نهایت به سرقت نشست، افزایش سطح دسترسی یا کنترل حساب منجر گردد.

شرکت گیت‌لب اعلام کرده است که این اصلاحات امنیتی را در قالب نسخه‌های 19.0.2، 18.11.5 و 18.10.8 عرضه کرده و این نسخه‌ها اکنون حداقل سطح استاندارد توصیه‌شده برای سرورهای سازمانی هستند. این به‌روزرسانی‌ها علاوه بر رفع باگ‌ها، پایداری سیستم و وابستگی‌های نرم‌افزاری مانند ریلز (Rails) و روبی (Ruby JWT) را نیز بهبود می‌بخشند. به گفته گیت‌لب، ارتقای نسخه‌های تک‌سروری ممکن است به دلیل تغییرات پایگاه داده باعث وقفه کوتاه‌مدت در سرویس‌دهی شود، اما محیط‌های چندسروری می‌توانند فرآیند به‌روزرسانی را بدون قطعی انجام دهند. از مدیران شبکه خواسته شده است ضمن ارتقای سریع، گزارش‌های دسترسی پلتفرم را برای شناسایی هرگونه فعالیت مشکوک بررسی کنند.

توضیحات بیشتر:

GitLab Patches Multiple Vulnerabilities Allowing Account Takeover