GitLab में एक अत्यंत गंभीर 'पाथ ट्रेवर्सल' भेद्यता (CVE-2026-85706) का पता चला है, जिसका CVSS स्कोर 10/10 है। यह खामी हमलावरों को संवेदनशील फाइलों तक पहुंच प्रदान कर सकती है, जिससे पूरी सॉफ्टवेयर सप्लाई चेन खतरे में पड़ सकती है।
- CVE-2026-85706 एक अत्यंत गंभीर 'पाथ ट्रेवर्सल' भेद्यता है जिसका स्कोर 10/10 है।
- यह GitLab Community और Enterprise दोनों संस्करणों को प्रभावित करती है।
- हमलावर बिना प्रमाणीकरण के सर्वर से संवेदनशील फाइलें और क्रेडेंशियल चुरा सकते हैं।
- CISA ने संघीय एजेंसियों को तुरंत पैच करने का निर्देश दिया है।
साइबर सुरक्षा विशेषज्ञों ने चेतावनी दी है कि GitLab में मिली एक अत्यंत गंभीर खामी वैश्विक सॉफ्टवेयर सप्लाई चेन के लिए एक बड़ा खतरा बन सकती है। इस भेद्यता को CVE-2026-85706 के रूप में पहचाना गया है, और इसकी गंभीरता को देखते हुए इसे 10 में से 10 का CVSS स्कोर दिया गया है। यह खामी हमलावरों को किसी भी प्रमाणीकरण के बिना GitLab सर्वर से मनमानी फाइलें पढ़ने की अनुमति देती है।
खामी का स्वरूप और जोखिम
यह समस्या GitLab के 'रिपॉजिटरी कमिट्स API' (repository commits API) में मौजूद है। GitLab के अनुसार, अपर्याप्त पाथ कन्फाइनमेंट और प्रमाणीकरण की कमी के कारण यह 'पाथ ट्रेवर्सल' हमला संभव हो पाया है। इसका मतलब है कि एक हमलावर सर्वर की सुरक्षा सीमाओं को पार कर उन फाइलों तक पहुंच सकता है जिन्हें सार्वजनिक नहीं किया जाना चाहिए था।
साइबर सुरक्षा फर्म watchTowr के अनुसार, हमलावर केवल फाइलों को पढ़ ही नहीं रहे हैं, बल्कि वे सिस्टम की SSH कॉन्फ़िगरेशन और सीक्रेट्स वाली कॉन्फ़िग फाइलें भी चुरा रहे हैं। इससे हमलावरों को आगे चलकर पूरे सिस्टम का नियंत्रण प्राप्त करने में मदद मिल सकती है।
Why This Matters
BozokMedia विश्लेषण दिखाता है कि यह केवल एक साधारण बग नहीं है, बल्कि एक 'सप्लाई चेन अटैक' का प्रवेश द्वार है। यदि कोई हमलावर किसी कंपनी के CI/CD सीक्रेट्स या क्रेडेंशियल्स प्राप्त कर लेता है, तो वह उस कंपनी के पूरे विकास वातावरण (development environment) और अन्य महत्वपूर्ण प्रणालियों में प्रवेश कर सकता है।
यह खामी हमलावरों को पासवर्ड निकालने और पासवर्ड-आधारित प्रमाणीकरण वाले इंस्टेंस से जुड़ने की क्षमता दे सकती है, जो अत्यधिक खतरनाक है।
ऐतिहासिक संदर्भ
यह पहली बार नहीं है जब GitLab को निशाना बनाया गया है। पिछले महीने ही, हमलावरों ने CVE-2026-19478 नामक एक GraphQL कोड इंजेक्शन खामी का फायदा उठाया था। यह दर्शाता है कि GitLab जैसे महत्वपूर्ण प्लेटफॉर्म लगातार सक्रिय साइबर खतरों के निशाने पर हैं।
बचाव के उपाय
संगठनों को तुरंत अपने GitLab इंस्टेंस को अपडेट करना चाहिए। यदि अपडेट संभव नहीं है, तो सभी सार्वजनिक परियोजनाओं (public projects) तक पहुंच को तुरंत हटा देना चाहिए।
| संस्करण (Edition) | प्रभावित (Affected) | सुरक्षित संस्करण (Safe Versions) |
|---|---|---|
| Community Edition (CE) | हाँ | 19.3.2, 19.2.6, 19.1.8 |
| Enterprise Edition (EE) | हाँ | 19.3.2, 19.2.6, 19.1.8 |
| GitLab.com (Online) | नहीं (पैच किया गया) | अपडेटेड |
Frequently Asked Questions
1. क्या मुझे अपना GitLab अपडेट करना चाहिए?
हाँ, यदि आप स्वयं-होस्टेड (self-hosted) GitLab का उपयोग कर रहे हैं, तो तुरंत सुरक्षा पैच लागू करें।
2. क्या GitLab.com सुरक्षित है?
हाँ, GitLab.com प्लेटफॉर्म को पहले ही पैच किया जा चुका है।