GitLab ने एक अत्यंत गंभीर सुरक्षा खामी (CVE-2026-85706) को ठीक करने के लिए पैच जारी किए हैं। इस खामी का फायदा उठाकर बिना प्रमाणीकरण के सर्वर से संवेदनशील फाइलें पढ़ी जा सकती हैं।
- CVE-2026-85706 को अधिकतम CVSS स्कोर 10.0 दिया गया है।
- यह एक 'पाथ ट्रावर्सल' (Path Traversal) भेद्यता है जो रिपॉजिटरी कमिट्स API को प्रभावित करती है।
- हमलावर बिना लॉगिन किए सर्वर की किसी भी फाइल तक पहुंच सकते हैं।
- सार्वजनिक खुलासे के कुछ ही घंटों के भीतर इस खामी का फायदा उठाने के प्रयास देखे गए हैं।
सॉफ्टवेयर डेवलपमेंट प्लेटफॉर्म GitLab ने हाल ही में अपनी प्रणाली में कई सुरक्षा खामियों का खुलासा किया है, जिनमें से एक विशेष रूप से खतरनाक है। CVE-2026-85706 के रूप में पहचाने गए इस बग को सुरक्षा विशेषज्ञों ने 10.0 का अधिकतम CVSS (Common Vulnerability Scoring System) स्कोर दिया है, जो इसे 'क्रिटिकल' श्रेणी में रखता है।
यह भेद्यता मुख्य रूप से रिपॉजिटरी कमिट्स API (Repository Commits API) में एक 'पाथ ट्रावर्सल' त्रुटि के कारण उत्पन्न हुई है। सरल शब्दों में, यह हमलावरों को सर्वर के निर्देशिका ढांचे (Directory Structure) से बाहर निकलने और उन फाइलों तक पहुंचने की अनुमति देता है जिन्हें सामान्यतः प्रतिबंधित किया जाना चाहिए। सबसे चिंताजनक बात यह है कि इसके लिए हमलावर को किसी यूजर अकाउंट या प्रमाणीकरण (Authentication) की आवश्यकता नहीं है।
Why This Matters
BozokMedia विश्लेषण से पता चलता है कि जब किसी CVE को 10.0 का स्कोर मिलता है, तो यह साइबर सुरक्षा जगत में रेड अलर्ट की स्थिति होती है। चूंकि GitLab का उपयोग दुनिया भर की हजारों कंपनियां अपने गोपनीय सोर्स कोड को स्टोर करने के लिए करती हैं, इसलिए ऐसी खामी पूरे कॉर्पोरेट इंफ्रास्ट्रक्चर को खतरे में डाल सकती है। यदि कोई हमलावर संवेदनशील कॉन्फ़िगरेशन फाइलें या एन्क्रिप्शन कीज़ (Encryption Keys) पढ़ लेता है, तो यह एक बड़े डेटा ब्रीच का मार्ग प्रशस्त कर सकता है।
"बिना प्रमाणीकरण के फाइल-रीड एक्सेस मिलना किसी भी सर्वर के लिए सबसे बुरे दुःस्वप्न जैसा है, क्योंकि यह हमलावर को सिस्टम के आंतरिक रहस्यों तक सीधी पहुंच प्रदान करता है।"
सुरक्षा शोधकर्ताओं ने चेतावनी दी है कि इस भेद्यता के सार्वजनिक होने के कुछ ही घंटों के भीतर 'इन-द-वाइल्ड' (in-the-wild) जांच और हमले शुरू हो गए थे। इसका मतलब है कि हैकर्स सक्रिय रूप से उन सर्वरों की तलाश कर रहे हैं जिन्होंने अभी तक पैच अपडेट लागू नहीं किया है।
ऐतिहासिक पृष्ठभूमि
GitLab और GitHub जैसे प्लेटफॉर्म्स ने पिछले कुछ वर्षों में कई बार पाथ ट्रावर्सल और रिमोट कोड एक्जीक्यूशन (RCE) जैसी समस्याओं का सामना किया है। ये प्लेटफॉर्म्स जटिल API आर्किटेक्चर का उपयोग करते हैं, जहां एक छोटी सी कोडिंग त्रुटि भी पूरे डेटाबेस को असुरक्षित बना सकती है। यही कारण है कि निरंतर पैचिंग और सुरक्षा ऑडिट अनिवार्य हो जाते हैं।
Frequently Asked Questions
प्रश्न 1: क्या मुझे अपना GitLab सर्वर अपडेट करना चाहिए?
हाँ, तुरंत। GitLab ने इस खामी को ठीक करने के लिए आधिकारिक पैच जारी किए हैं।
प्रश्न 2: CVE-2026-85706 का मुख्य जोखिम क्या है?
मुख्य जोखिम यह है कि कोई भी बाहरी व्यक्ति बिना पासवर्ड के आपके सर्वर की गोपनीय फाइलें पढ़ सकता है।