Tags

3 strony

GitLab

Krytyczna luka w GitLabie pozwala na odczyt plików, wykryto ataki w czasie rzeczywistym

Krytyczna luka w GitLabie (CVSS 10.0) pozwala na odczyt plików przez nieautoryzowanych użytkowników. Wykryto ataki w czasie rzeczywistym. Pilna potrzeba aktualizacji.

GitLab opublikował łatki naprawiające liczne luki bezpieczeństwa, w tym krytyczną lukę CVE-2026-85706 (CVSS 10.0), która umożliwia nieautoryzowanym użytkownikom odczyt dowolnych plików z serwera GitLab, co doprowadziło do natychmiastowych prób wykorzystania w atakach. Problemem jest niewłaściwe ograniczanie ścieżek i brak egzekwowania uwierzytelniania w API repozytorium commitów, a wśród innych załatanych luk znajduje się również problem deserializacji w GitLab EE (CVE-2026-87719, CVSS 9.9), co może prowadzić do ujawnienia informacji. Organizacje posiadające samoobsługowe instancje GitLab narażone na działanie Internetu powinny pilnie zastosować łatki lub ograniczyć dostęp publiczny.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐⭐ (9/10)

Tygodniowy przegląd: Ataki AI na sterowniki PLC, ataki na GitLab, wycieki kluczy Stripe i inne

Tygodniowy przegląd najważniejszych wydarzeń w cyberbezpieczeństwie: ataki AI, wycieki danych, nowe luki i zagrożenia. Dowiedz się więcej!

W tym tygodniu pojawiły się doniesienia o wykorzystaniu sztucznej inteligencji do ataków na sterowniki PLC Siemens, co stanowi zagrożenie dla infrastruktury krytycznej, a także o nowej luce w GitLab, która została aktywnie wykorzystana wkrótce po ujawnieniu. Odkryto również trojanizowane pakiety npm dystrybuujące backdoor RedC2 4.0, nowy atak ‘Zombie Card’ umożliwiający oszustwa płatnicze przy użyciu przeterminowanych kart Visa oraz wykorzystanie legalnych przepływów uwierzytelniania przez podejrzewanych rosyjskich hakerów. Dodatkowo, atak Spectre na Cloudflare Workers pozwolił na wyciek tokenów JWT, a grupa Cl0p wykorzystała nową podatność w PTC Windchill do szyfrowania danych.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐⭐ (9/10)

Podatność CVE-2026-19478 w GitLabie wykryta podczas aktywnego wykorzystania w ciągu dni od ujawnienia

Krytyczna luka CVE-2026-19478 w GitLabie wykryta podczas aktywnego wykorzystania. Podatność pozwala na modyfikację i usuwanie publicznych projektów. Zalecane pilne aktualizacje.

Nowo odkryta luka bezpieczeństwa w GitLabie, oznaczona jako CVE-2026-19478, została aktywnie wykorzystana przez atakujących w ciągu kilku dni od publicznego ujawnienia. Ta krytyczna podatność, z wynikiem CVSS 9.4, pozwala nieautoryzowanemu atakującemu na wstrzyknięcie kodu, co umożliwia modyfikację, usuwanie publicznych projektów GitLab oraz przepisywanie ich danych bez konieczności uwierzytelniania czy interakcji użytkownika, co podkreśla rosnące tempo wykorzystania luk dzięki sztucznej inteligencji.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)