شرکت گیتلب (GitLab) با انتشار بهروزرسانیهای امنیتی اضطراری برای نسخههای مختلف پلتفرم خود، دوازده شکاف امنیتی از جمله چند ایراد بسیار خطرناک را برطرف کرد. این آسیبپذیریها به مهاجمان اجازه میدادند کنترل حسابهای کاربری را به دست بگیرند، به اطلاعات حساس دسترسی پیدا کنند یا در عملکرد سرورها اختلال ایجاد کنند.
کارشناسان امنیتی به مدیران سیستمها توصیه کردهاند که هرچه سریعتر سرورهای خود را به نسخههای وصلهشده ارتقا دهند.
آسیبپذیریهای کشفشده طیف گستردهای از ابزارها و قابلیتهای گیتلب از جمله سیستم مدیریت هویت، داشبوردهای تحلیلی، ایپیآی و بخش کاتالوگ را تحت تاثیر قرار داده بودند. دو مورد از این حفرههای امنیتی با کسب امتیاز شدت ۸.۷ از ۱۰، در دسته ریسکهای بسیار بالا قرار گرفتهاند. این دو باگ به هکرها امکان میدادند تا در صورت فراهم بودن شرایط، حساب کاربری دیگران را تصاحب کرده یا کدهای مخرب خود را در مرورگر کاربران قربانی اجرا کنند.
آسیبپذیریهای دیگر نیز شامل مواردی چون جعل درخواست سمت سرور (SSRF)، تزریق کدهای HTML و اختلال در سرویسدهی (DoS) گزارش شدهاند.
نخستین خطای بحرانی که با شناسه CVE-2026-6552 ردیابی شده، به نقص در کنترل سطح دسترسی در بخش مدیریت هویت مربوط میشود. این باگ به یک کاربر احرازهویتشده که دسترسی مدیریت گروه را دارد، اجازه میداد با سوءاستفاده از ضعفهای موجود در فرآیند تایید هویت، حساب کاربری سایر اعضا را تصاحب کند.
خطای دوم با شناسه CVE-2026-10087، یک باگ اجرای اسکریپت (XSS) در بخش داشبورد تحلیلی گیتلب است. این نقص به کاربران دارای سطح دسترسی توسعهدهنده اجازه میداد کدهای مخرب خود را تزریق کنند تا در مرورگر کاربر هدف اجرا شود و در نهایت به سرقت نشست، افزایش سطح دسترسی یا کنترل حساب منجر گردد.
شرکت گیتلب اعلام کرده است که این اصلاحات امنیتی را در قالب نسخههای 19.0.2، 18.11.5 و 18.10.8 عرضه کرده و این نسخهها اکنون حداقل سطح استاندارد توصیهشده برای سرورهای سازمانی هستند. این بهروزرسانیها علاوه بر رفع باگها، پایداری سیستم و وابستگیهای نرمافزاری مانند ریلز (Rails) و روبی (Ruby JWT) را نیز بهبود میبخشند. به گفته گیتلب، ارتقای نسخههای تکسروری ممکن است به دلیل تغییرات پایگاه داده باعث وقفه کوتاهمدت در سرویسدهی شود، اما محیطهای چندسروری میتوانند فرآیند بهروزرسانی را بدون قطعی انجام دهند. از مدیران شبکه خواسته شده است ضمن ارتقای سریع، گزارشهای دسترسی پلتفرم را برای شناسایی هرگونه فعالیت مشکوک بررسی کنند.
توضیحات بیشتر:
GitLab Patches Multiple Vulnerabilities Allowing Account Takeover
