Kritieke kwetsbaarheid in GitLab wordt actief misbruikt: update nu

Imported from official source

Cybersecurity Classified by Officially

Er is een kritieke kwetsbaarheid in GitLab Community Edition en Enterprise Edition gevonden met het kenmerk CVE-2026-85706. De kwetsbaarheid heeft een CVSS-score van 10.0 en wordt actief misbruikt. Het NCSC beoordeelt de kans op misbruik en de mogelijke schade als hoog en adviseert om zo snel mogelijk beveiligingsupdates te installeren.

GitLab is een platform waarmee organisaties softwarecode opslaan en beheren. Het product wordt ook gebruikt om software automatisch te bouwen, te testen en naar andere systemen uit te rollen.

Hoe kan de kwetsbaarheid misbruikt worden?

Een aanvaller kan zonder inloggegevens via internet speciaal gemaakte verzoeken naar een kwetsbare GitLab-server sturen. Hierdoor kan de aanvaller bestanden lezen die op de server staan. Er is openbare exploitcode beschikbaar, waardoor de drempel voor misbruik laag is

Wat kan het gevolg zijn van de kwetsbaarheid?

Een aanvaller kan vertrouwelijke informatie buitmaken, zoals configuratiegegevens en mogelijk wachtwoorden, toegangssleutels of andere gevoelige gegevens. Deze informatie kan worden gebruikt om toegang te krijgen tot broncode, ontwikkelomgevingen of andere gekoppelde systemen.

GitLab heeft beveiligingsupdates uitgebracht die de kwetsbaarheid verhelpen. Werk zelfbeheerde GitLab-installaties zo snel mogelijk bij naar versie 19.1.8, 19.2.6, 19.3.2 of een nieuwere ondersteunde versie. Onderzoek bij internetbereikbare systemen ook de logbestanden op mogelijk misbruik en wijzig mogelijk buitgemaakte toegangsgegevens. GitLab.com is al bijgewerkt en gebruikers van GitLab Dedicated hoeven volgens GitLab geen actie te ondernemen.

This is an extract. The publication continues at the source.

Read the original at the source: https://www.ncsc.nl/alerts/kritieke-kwetsbaarheid-in-gitlab-wordt-actief-misbruikt-update-nu

Officially imported this from Nationaal Cyber Security Centrum’s own source and shows an extract. If you work there, claiming the profile and verifying the domain lets you choose to show the full text here.

Provenance

Organization
Nationaal Cyber Security Centrum — imported from official source
Official source
https://feeds.ncsc.nl/nieuws.rss RSS
Imported
September 20, 2026 19:52
Versions
1 recorded
Identity
urn:ncsc:rss:nl:97678dc8-79c3-425c-8d9f-f3a26489f581

Officially records where a publication came from, not whether it is true. Imported records are reproduced from an organization's own official source.