GitLab被爆出一項嚴重的路徑穿越(path traversal)漏洞,未經身分驗證的攻擊者可藉此讀取伺服器內的任意檔案,這項漏洞的CVSS風險評分達到滿分10.0。
根據PANews於15日的報導,資安公司SlowMist(慢霧)監測發現,GitLab CE與EE版本存在編號CVE-2026-85706的漏洞。攻擊者只要濫用「Repository Commits API」,就能讀取受影響GitLab伺服器上的檔案。
GitLab已在19.1.8、19.2.6與19.3.2版本修補此漏洞。受影響範圍涵蓋18.7版之後、低於19.1.8的版本,以及低於19.2.6的19.2版、低於19.3.2的19.3版。採用自架(self-hosted)架構的用戶應立即升級至安全版本,並檢查系統日誌與可能外洩的憑證,避免遭到後續入侵。
留言 0