अमेरिकी साइबर सुरक्षा एजेंसी CISA ने चेतावनी दी है कि हैकर्स GitLab के एक अत्यंत गंभीर सुरक्षा दोष का फायदा उठाकर संवेदनशील डेटा चोरी कर रहे हैं। यह खामी Fortune 100 कंपनियों के डेटा को खतरे में डाल सकती है।

  • GitLab के कमिट्स API में एक अत्यंत गंभीर सुरक्षा खामी (CVE-2026-85706) पाई गई है।
  • हैकर्स इस खामी का उपयोग करके सर्वर से क्रेडेंशियल्स और गुप्त जानकारी पढ़ सकते हैं।
  • CISA ने संघीय एजेंसियों को तत्काल पैच लगाने का आदेश दिया है।
  • Fortune 100 की 50% से अधिक कंपनियां GitLab का उपयोग करती हैं।

अमेरिकी साइबर सुरक्षा और बुनियादी ढांचा सुरक्षा एजेंसी (CISA) ने एक गंभीर चेतावनी जारी की है, जिसमें बताया गया है कि साइबर अपराधी GitLab के एक 'मैक्सिमम-सेवेरिटी' (अत्यंत गंभीर) सुरक्षा दोष का सक्रिय रूप से फायदा उठा रहे हैं। यह सुरक्षा खामी, जिसे CVE-2026-85706 के रूप में ट्रैक किया जा रहा है, दुनिया भर के लाखों उपयोगकर्ताओं और बड़ी कॉर्पोरेट संस्थाओं के लिए एक बड़ा खतरा पैदा करती है।

GitLab का DevSecOps प्लेटफॉर्म वैश्विक स्तर पर अत्यंत महत्वपूर्ण है, जिसका उपयोग Fortune 100 कंपनियों में से 50% से अधिक और दुनिया भर में 3 करोड़ से अधिक पंजीकृत उपयोगकर्ता करते हैं। इस खामी का मूल कारण रिपॉजिटरी कमिट्स API में प्रमाणीकरण (authentication) की कमी और अनुचित पाथ कन्फाइनमेंट है। इसके माध्यम से, बिना किसी प्रमाणीकरण के हमलावर सर्वर से संवेदनशील क्रेडेंशियल्स, सीक्रेट्स और अन्य गोपनीय डेटा को पढ़ सकते हैं।

खामी का तकनीकी विवरण

सुरक्षा फर्म watchTowr ने रिपोर्ट किया है कि हमलावर इंटरनेट पर उन GitLab सर्वरों की तलाश कर रहे हैं जिन्हें अभी तक पैच नहीं किया गया है। यह 'पाथ ट्रेवर्सल' (Path Traversal) भेद्यता हमलावरों को केवल एक एकल HTTP अनुरोध के माध्यम से मनमानी फ़ाइलें पढ़ने की अनुमति देती है। यह हमला इतना सटीक और खतरनाक है कि यह सीधे तौर पर डेटा की गोपनीयता को भंग करता है।

watchTowr के अनुसार, इस तरह की गंभीर खामियों के व्यापक और अंधाधुंध शोषण में बहुत कम समय बचा है, इसलिए बचावकों को तुरंत सतर्क होना चाहिए।

BozokMedia विश्लेषण: यह क्यों महत्वपूर्ण है

BozokMedia विश्लेषण दिखाता है कि यह हमला केवल एक सॉफ्टवेयर बग नहीं है, बल्कि यह वैश्विक आपूर्ति श्रृंखला (Supply Chain) की सुरक्षा पर एक सीधा प्रहार है। चूंकि GitLab विकास चक्र का एक अभिन्न अंग है, इसलिए इसकी सुरक्षा में सेंध लगने का मतलब है कि हमलावर उन सॉफ़्टवेयर तक पहुँच सकते हैं जिन्हें ये कंपनियाँ बना रही हैं।

CISA ने इस भेद्यता को अपने 'सक्रिय रूप से शोषित दोषों' (KEV Catalog) की सूची में जोड़ दिया है। इसके तहत, संघीय एजेंसियों को Binding Operational Directive (BOD) 26-04 के तहत अपने सिस्टम को तीन दिनों के भीतर सुरक्षित करने का निर्देश दिया गया है। हालांकि यह निर्देश केवल सरकारी एजेंसियों के लिए है, लेकिन CISA ने निजी क्षेत्र के संगठनों को भी तुरंत पैच लगाने की सलाह दी है।

ऐतिहासिक संदर्भ और पैटर्न

GitLab के लिए यह कोई पहली चुनौती नहीं है। जनवरी में, कंपनी ने दो-कारक प्रमाणीकरण (2FA) बाईपास करने वाली एक उच्च-सेवेरिटी खामी को ठीक किया था। नवंबर 2021 के बाद से, CISA ने GitLab की चार अलग-अलग कमजोरियों को सक्रिय रूप से शोषित पाया है, जो यह दर्शाता है कि यह प्लेटफॉर्म साइबर अपराधियों का एक प्रमुख लक्ष्य बना हुआ है।

Did You Know?: GitLab का उपयोग दुनिया भर में 30 मिलियन से अधिक डेवलपर्स द्वारा कोड प्रबंधन और ऑटोमेशन के लिए किया जाता है।

Frequently Asked Questions

प्रश्न 1: मुझे क्या करना चाहिए यदि मैं GitLab का उपयोग करता हूँ?
उत्तर: आपको तुरंत अपने GitLab संस्करण को नवीनतम सुरक्षित संस्करण (19.3.2, 19.2.6, या 19.1) पर अपडेट करना चाहिए।

प्रश्न 2: CVE-2026-85706 क्या है?
उत्तर: यह GitLab के API में एक गंभीर पाथ ट्रेवर्सल भेद्यता है जो हमलावरों को अनधिकृत डेटा एक्सेस करने की अनुमति देती है।