GitLab ने एक गंभीर सुरक्षा खामी (CVE-2026-85706) का खुलासा किया है जिससे हमलावर संवेदनशील फाइलों को पढ़ सकते हैं। कंपनी ने सभी सेल्फ-मैनेज्ड उपयोगकर्ताओं को तुरंत पैच अपडेट करने की सलाह दी है।
- GitLab ने CVE-2026-85706 नामक अधिकतम गंभीरता वाली पाथ ट्रैवर्सल खामी को ठीक किया है।
- बिना प्रमाणीकरण (unauthenticated) वाले हमलावर सर्वर से मनमानी फाइलें पढ़ सकते हैं।
- CVE-2026-87719 नामक एक अन्य गंभीर deserialization खामी को भी पैच किया गया है।
- उपयोगकर्ताओं को तुरंत वर्जन 19.3.2, 19.2.6, या 19.1 पर अपग्रेड करने की आवश्यकता है।
सॉफ्टवेयर विकास और देवसेकऑप्स (DevSecOps) क्षेत्र की दिग्गज कंपनी GitLab ने गुरुवार को अपने उपयोगकर्ताओं के लिए एक आपातकालीन सुरक्षा चेतावनी जारी की। कंपनी ने खुलासा किया कि उसके प्लेटफॉर्म में एक 'मैक्सिमम-सेवेरिटी' पाथ ट्रैवर्सल भेद्यता (Path Traversal Vulnerability) पाई गई है, जिसे CVE-2026-85706 के रूप में ट्रैक किया जा रहा है। यह खामी रिपॉजिटरी कमिट्स API में अनुचित पाथ कन्फाइनमेंट और प्रमाणीकरण के अभाव के कारण उत्पन्न हुई है।
सुरक्षा शोधकर्ता 's3ntago' द्वारा GitLab के HackerOne बग बाउंटी प्रोग्राम के माध्यम से रिपोर्ट की गई यह खामी अत्यंत खतरनाक है। GitLab के अनुसार, कुछ विशेष परिस्थितियों में, बिना किसी लॉगिन क्रेडेंशियल के हमलावर सर्वर की संवेदनशील फाइलों तक पहुंच सकते हैं और उन्हें पढ़ सकते हैं। यह डेटा लीक का एक बड़ा जोखिम पैदा करता है।
Why This Matters
BozokMedia विश्लेषण से पता चलता है कि GitLab का उपयोग दुनिया की 50% से अधिक Fortune 100 कंपनियां करती हैं, जिनमें Nvidia, Airbus, और Goldman Sachs जैसे बड़े नाम शामिल हैं। जब किसी ऐसे प्लेटफॉर्म पर ऐसी खामी आती है, तो इसका प्रभाव केवल एक कंपनी पर नहीं, बल्कि वैश्विक आपूर्ति श्रृंखला (Global Supply Chain) पर पड़ता है। पाथ ट्रैवर्सल जैसी खामियां 'अनदेखी' नहीं की जा सकती क्योंकि ये सीधे तौर पर सिस्टम के कोर डेटा को उजागर करती हैं।
पाथ ट्रैवर्सल खामियां सॉफ्टवेयर सुरक्षा के इतिहास में 'अक्षम्य' मानी जाती हैं क्योंकि ये बुनियादी इनपुट वैलिडेशन की विफलता को दर्शाती हैं।
इसी के साथ, GitLab ने एक और गंभीर खामी CVE-2026-87719 को भी ठीक किया है। यह समस्या GraphQL सब्सक्रिप्शन सीरियलाइज़र में असुरक्षित डीसेरियलाइजेशन से जुड़ी थी, जिससे Duo Chat एक्सेस वाले उपयोगकर्ता संवेदनशील क्रेडेंशियल्स और एडवांस्ड सर्च कॉन्फ़िगरेशन चुरा सकते थे।
GitLab ने स्पष्ट किया है कि GitLab.com पहले से ही पैच किए गए वर्जन पर चल रहा है और GitLab Dedicated ग्राहकों को कोई कार्रवाई करने की आवश्यकता नहीं है। हालांकि, सभी सेल्फ-मैनेज्ड इंस्टॉलेशन को तुरंत अपडेट करना अनिवार्य है।
ऐतिहासिक संदर्भ और सुरक्षा रिकॉर्ड
यह पहली बार नहीं है जब GitLab को ऐसी चुनौतियों का सामना करना पड़ा है। मई 2023 में, कंपनी ने CVE-2023-2825 नामक एक और अधिकतम गंभीरता वाली खामी को ठीक किया था। इसके अलावा, CISA और FBI ने सॉफ्टवेयर कंपनियों को चेतावनी दी है कि वे शिपिंग से पहले ऐसी खामियों को दूर करें। पिछले कुछ वर्षों में, CISA ने GitLab की चार बड़ी खामियों को सक्रिय हमलों के रूप में चिह्नित किया है।
| खामी ID | प्रकार | प्रभाव | स्थिति |
|---|---|---|---|
| CVE-2026-85706 | Path Traversal | बिना लॉगिन फाइल एक्सेस | पैच किया गया |
| CVE-2026-87719 | Deserialization | क्रेडेंशियल चोरी | पैच किया गया |
Frequently Asked Questions
प्रश्न 1: क्या मुझे अपना GitLab सर्वर अपडेट करने की आवश्यकता है?
हाँ, यदि आप सेल्फ-मैनेज्ड GitLab CE या EE का उपयोग कर रहे हैं, तो आपको तुरंत वर्जन 19.3.2, 19.2.6, या 19.1 पर अपडेट करना चाहिए।
प्रश्न 2: क्या GitLab.com उपयोगकर्ता खतरे में हैं?
नहीं, GitLab.com पहले से ही अपडेटेड है और सुरक्षित है।