En yüksek ciddiyet derecesine sahip bir GitLab güvenlik açığı, CI/CD sunucunuzu bir saldırganın hazine deposuna dönüştürebilir

Bu güvenlik açığı, kendi kendini yöneten CE ve EE örneklerini etkiliyor ve herhangi bir dosyayı kimlik doğrulaması yapılmadan okuma imkânı sunuyor. Bu güvenlik açığı, halihazırda gerçek ortamda istismar edilmeye başlanmıştır.

Görsel: II.studio - shutterstock.com


GitLab altyapısında bir güvenlik açığı daha keşfedildi; bu açığın ciddiyet derecesi tam 10 olarak belirlendi.

GitLab’ın sadece bir ay içinde açıkladığı ikinci güvenlik açığı olan CVE-2026-85706, saldırganların tek bir HTTP isteğiyle istedikleri dosyaları okumasına olanak tanıyan, en yüksek ciddiyet derecesine sahip bir güvenlik açığıdır. Şirketin bildirdiğine göre, bu yol geçişi (path traversal) açığı, GitLab’ın depo taahhütleri API’sinde uygun olmayan sınırlama ve kimlik doğrulama uygulamasının eksikliğinden kaynaklanmaktadır.


Saldırganlar, “belirli koşullar altında” bu güvenlik açığını istismar ederek, güvenlik açığına sahip GitLab sunucularındaki herhangi bir dosyayı (kimlik bilgileri, gizli veriler ve diğer hassas veriler) okuyabilir.

Şirket, GitLab Community Edition (CE) ve Enterprise Edition (EE) sürümlerini etkileyen bu güvenlik açığını giderdi ve halka açık, kendi sunucularında barındırılan GitLab örneklerine sahip müşterilere, sunucularına derhal yama uygulamalarını veya halka açık erişimi kaldırmalarını tavsiye etti.

Uzmanlar, GitLab’ın DevSecOps platformunun Fortune 100 listesindeki şirketlerin yaklaşık %50’si tarafından kullanılması ve tahmini 50 milyondan fazla kayıtlı kullanıcıya sahip olması nedeniyle bu güvenlik açığının endişe verici olduğunu belirtiyor.

Info-Tech Research Group’un danışmanlık direktörü Safayat Moahamad, “GitLab sadece bir kaynak kodu deposu değildir” dedi. Birçok kuruluşta, bu platform derleme boru hatları, dağıtım süreçleri, uygulama güvenliği iş akışları ve diğer güvenilir sistemlere bağlıdır.

Görsel: Safayat Moahamad / Info-Tech Research Group

Sonuç olarak, GitLab sunucusundaki yapılandırma dosyalarına, gizli bilgilere veya kimlik bilgilerine yetkisiz erişim, “sadece etkilenen örneğin çok ötesinde sonuçlar doğurabilir” dedi.



Normal yama döngüsünü beklemeyin

GitLab, son zamanlarda hackerların en gözde hedeflerinden biri haline geldi: Ocak ayında, saldırganların hedef kişinin hesap kimliğine sahip olmaları durumunda iki faktörlü kimlik doğrulamayı atlatmasına olanak tanıyan yüksek ciddiyetli bir güvenlik açığını yamaladı; Ağustos ayında ise, kimlik doğrulaması yapılmamış kullanıcılara kod depolarında değişiklik yapma ve hatta tek bir HTTP isteğiyle bunları tamamen silme imkânı verebilecek kritik bir güvenlik açığını giderdi.

Şu anda en yüksek ciddiyet derecesine sahip olan CVE-2026-85706 numaralı güvenlik açığı, GitLab’ın HackerOne hata ödül programı aracılığıyla bildirildi. Bu güvenlik açığı, CE ve EE sürümlerinde 18.7’den 19.1.8’e kadar, 19.2’den 19.2.6’ya kadar ve 19.3’ten 19.3.2’ye kadar olan sürümleri etkiledi.

ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı (CISA), CVE-2026-85706'yı “Bilinen Sömürülen Güvenlik Açıkları” kataloğuna ekleyerek, bu tür güvenlik açıklarının kötü niyetli siber aktörler için sıkça kullanılan bir saldırı vektörü olduğunu ve özellikle federal kurumlar için önemli riskler oluşturduğunu belirtti; watchTowr Intel ise halihazırda “gerçek ortamda yapılan keşif denemeleri” gözlemlediğini bildirdi. “Son GitLab güvenlik açıklarına dayanarak, bu açığın ayrım gözetmeksizin istismar edilmesinin çok da uzak bir ihtimal olmadığını biliyoruz,” uyarısında bulundu.

Moahamad, bunun kuruluşların normal yama döngüsüne bırakması gereken bir güvenlik açığı olmadığını vurguladı. “Bu, kaynak kodu, derleme ve dağıtım iş akışlarının merkezinde sıklıkla yer alan bir platformda, herhangi bir dosyaya kimlik doğrulaması yapılmadan erişim imkânı sunuyor,” dedi.

Moahamad, kuruluşların derhal yama uygulaması yapmaları, şüpheli depo-commit API etkinliklerini taramaları ve maruz kalan dosyaların artık değiştirilmesi gerekebilecek kimlik bilgileri veya gizli veriler içerip içermediğini araştırmaları gerektiğini tavsiye etti.

watchTowr Intel ekibi, yama uygulamanın ötesinde, güvenlik uzmanlarının günlük dosyalarını tarayarak “/api/v4/projects/{id}/repository/commits/” URI’lerine yönelik “file.path” parametreleri içeren HTTP POST isteklerini arayarak istismar girişimlerini tespit etmeye çalışmaları gerektiğini belirtti.




CI/CD platformları kritik öneme sahip güven altyapısıdır


Moahamad, etkilenen kendi kendini yöneten GitLab CE veya EE örneklerini çalıştıran kuruluşların bu durumu en çok ciddiye alması gerektiğini belirtti. Risk, GitLab’ın hassas depolara, CI/CD boru hatlarına, bulut ortamlarına veya üretim dağıtım süreçlerine bağlı olduğu durumlarda artmaktadır.

Saldırganların elde edebileceği bilgiler ve/veya erişim hakları, GitLab hizmetinin okuyabildiklerine ve kuruluşların sunucuda depoladıklarına bağlıdır, diye açıkladı. Bunlar arasında yapılandırma dosyaları, gizli bilgiler, kimlik bilgileri ve diğer hassas sunucu tarafı verileri yer alabilir. Bu dosyalarda kullanılabilir tokenlar, anahtarlar veya kimlik bilgileri bulunuyorsa, bir saldırgan bağlı altyapıya erişmeye çalışabilir.

“Bu güvenlik açığı, doğrudan yetkisiz dosya erişimi riski yaratır,” dedi. Kimlik bilgilerinin çalınması, yanal hareket, kaynak kodunun açığa çıkması ve tedarik zincirinin tehlikeye atılması olası takip senaryolarıdır.

Kaynak kodu ve CI/CD platformları, “kritik güven altyapısı” olarak yönetilmelidir, dedi. Yama uygulamak hâlâ çok önemli olsa da, dayanıklılık, platformların nerelerde maruz kalabileceğini bilmek, erişebilecekleri alanları sınırlamak, anormal API davranışlarını tespit etmek ve kimlik bilgilerini araştırmak ve değiştirmek için test edilmiş bir sürece sahip olmaya bağlı olacaktır.


Beauceron Security’den David Shipley, GitLab kullanıcıları için “maksimum sıkıntı” yaratacak şekilde bir araya gelen iki faktörü açıkladı.

Görsel: David Shipley / Beauceron Security

Birincisi, güvenlik açığı. “Bunun 10 puan almasının bir nedeni var: GitLab istemci kaynak koduna kimliği doğrulanmamış okuma erişimi,” dedi.

İkincisi, bu durum özellikle geliştiricilerin hâlâ kötü alışkanlıklara sahip olması nedeniyle daha da zararlı: Shipley, saldırganların altyapıya sızmak için kullanabileceği gömülü SSH anahtarları, bulut gizli bilgileri, jetonlar ve diğer değerli veriler içeren çok fazla kodun hâlâ dağıtılmaya devam ettiğini veya üretim ortamında bulunduğunu belirtti.

“Dolayısıyla saldırganlar için klasik yöntemler mevcut,” diye belirtti: Veri sızdırma ve şantaj, fidye yazılımı, kripto madenciliği için bulut altyapısının ele geçirilmesi ve diğer suç faaliyetlerini mümkün kılmak amacıyla yapay zeka jetonlarının ve altyapının çalınması.

“Bu düzeydeki güvenlik açığı, kod ve bulut dünyasında kredi kartı numarası, son kullanma tarihi ve güvenlik kodunu ele geçirebilmeye eşdeğer,” dedi Shipley. “Bu, suç amaçlı veri ticaretine kapı aralıyor.”

Sonuç olarak: “Bu gizli bilgileri üretim kodundan çıkarın ve modern kodlama kimlik doğrulama en iyi uygulamalarını benimseyin,” diye tavsiye etti.

Kaynak: A maximum severity GitLab flaw could turn your CI/CD server into an attacker’s treasure trove - Taryn Plumb / CSO Online

.