
GitLab-patch verhelpt kritieke path-traversal-kwetsbaarheid
Het Nationaal Cyber Security Centrum (NCSC) waarschuwt dat aanvallers actief misbruik maken van een kritieke path-traversal-kwetsbaarheid in GitLab, CVE-2026-85706, met een maximale CVSS-score van 10,0. De fout maakt ongeauthenticeerde toegang mogelijk via speciaal geprepareerde requests die bestanden op de server laten uitlezen, een gevolg van verkeerde path-confinement en ontbrekende authenticatiecontroles in een API-endpoint.
GitLab heeft op 10 september patches uitgebracht voor de Community- en Enterprise-edities, versies 19.3.2, 19.2.6 en 19.1.8, waarna cybersecurity-bedrijf watchTowr al snel "in-the-wild" probes meldde.
CISA, de Amerikaanse instantie voor infrastructuur- en cybersecurity, bevestigde later dat het lek wordt uitgebuit en dreigt vertrouwelijke data zoals configuratiebestanden, wachtwoorden en toegangssleutels te lekken. Het NCSC adviseert organisaties, ontwikkelaars en beheerders om de beschikbare updates onmiddellijk te installeren om te voorkomen dat aanvallers toegang krijgen tot broncode of gekoppelde systemen. Door het lek kunnen kwaadwillenden toegang verkrijgen tot gevoelige informatie, wat een ernstig risico vormt voor ontwikkelomgevingen.
De waarschuwing onderstreept het belang van tijdige patching en continue monitoring van software-componenten in DevOps-omgevingen. Meer details staan op de pagina van Security.nl.










