गिट लैब में एक गंभीर 'पाथ ट्रैवर्सल' खामी पाई गई है, जिसका फायदा उठाकर बिना प्रमाणीकरण के हमलावर सर्वर से संवेदनशील फाइलें पढ़ सकते हैं। पैच जारी होने के मात्र एक दिन बाद ही हमलों की खबरें आने लगी हैं।
- CVE-2026-85706 का CVSS स्कोर 10/10 है, जो इसे अत्यंत खतरनाक बनाता है।
- हमलावर अनधिकृत रूप से सर्वर की फाइलों तक पहुँचने के लिए HTTP POST अनुरोधों का उपयोग कर रहे हैं।
- CE और EE संस्करण 19.1.8, 19.2.6 और 19.3.2 के लिए पैच उपलब्ध हैं।
- CVE-2026-87719 जैसी अन्य गंभीर खामियों को भी इस अपडेट में ठीक किया गया है।
साइबर सुरक्षा की दुनिया में एक चिंताजनक घटना सामने आई है। अटैक सरफेस मैनेजमेंट फर्म WatchTowr ने चेतावनी दी है कि GitLab में हाल ही में ठीक की गई एक गंभीर सुरक्षा खामी का फायदा हमलावरों ने उसके सार्वजनिक होने के मात्र एक दिन बाद ही उठाना शुरू कर दिया है। यह दर्शाता है कि हैकर्स अब सुरक्षा अपडेट्स पर कितनी बारीकी से नजर रखते हैं।
इस खामी को CVE-2026-85706 के रूप में ट्रैक किया जा रहा है और इसका CVSS स्कोर 10/10 है। यह एक 'पाथ ट्रैवर्सल' (Path Traversal) समस्या है, जिसके जरिए बिना किसी लॉगिन या प्रमाणीकरण के, हमलावर केवल एक HTTP अनुरोध के माध्यम से GitLab सर्वर से किसी भी फाइल को पढ़ सकते हैं। इसका असर कम्युनिटी एडिशन (CE) और एंटरप्राइज एडिशन (EE) के पुराने संस्करणों पर पड़ रहा है।
यह क्यों महत्वपूर्ण है?
BozokMedia के विश्लेषण के अनुसार, पैच जारी होने और उसके शोषण के बीच समय का इतना कम होना यह संकेत देता है कि हमलावर अब 'वन-डे एक्सप्लॉइट्स' (One-day exploits) का उपयोग कर रहे हैं। चूंकि GitLab में कंपनियों का संवेदनशील सोर्स कोड और SSH कीज़ होती हैं, इसलिए यह खामी पूरे CI/CD पाइपलाइन को खतरे में डाल सकती है।
पैच रिलीज और हमले के बीच का समय अब घंटों में सिमट गया है, जिससे मैन्युअल अपडेट प्रक्रिया अब कंपनियों के लिए एक जोखिम बन गई है।
मुख्य खामी के अलावा, GitLab ने 17 अन्य सुरक्षा खामियों को भी ठीक किया है। इनमें CVE-2026-87719 (CVSS 9.9) शामिल है, जो एक 'इनसिक्योर डीसीरियलाइजेशन' समस्या है। यदि इसे अपडेट नहीं किया गया, तो हमलावर संवेदनशील क्रेडेंशियल्स और एडवांस्ड सर्च कॉन्फ़िगरेशन तक पहुँच सकते हैं।
सुरक्षा विशेषज्ञों ने सलाह दी है कि सिस्टम एडमिनिस्ट्रेटर अपने लॉग फाइल्स की जांच करें। विशेष रूप से /api/v4/projects/{id}/repository/commits/ URIs पर आने वाले उन HTTP POST अनुरोधों को देखें जिनमें file.path पैरामीटर मौजूद हो, क्योंकि ये हमले के स्पष्ट संकेत हैं।
| वल्नरेबिलिटी ID | CVSS स्कोर | प्रभाव का प्रकार | जोखिम स्तर |
|---|---|---|---|
| CVE-2026-85706 | 10.0 | पाथ ट्रैवर्सल / फाइल रीड | अत्यंत गंभीर |
| CVE-2026-87719 | 9.9 | इनसिक्योर डीसीरियलाइजेशन | गंभीर |
अक्सर पूछे जाने वाले प्रश्न
प्रश्न: कौन से GitLab संस्करण सबसे अधिक जोखिम में हैं?
उत्तर: CE और EE के वे संस्करण जो 19.1.8, 19.2.6 और 19.3.2 से पुराने हैं, वे खतरे में हैं।
प्रश्न: मैं कैसे जान सकता हूँ कि मेरे सर्वर पर हमला हुआ है?
उत्तर: अपने सर्वर लॉग्स में 'file.path' पैरामीटर वाले संदिग्ध POST अनुरोधों की जांच करें।