Kritieke kwetsbaarheid in GitLab wordt actief misbruikt: update nu
Cybersecurity Classified by Officially
Er is een kritieke kwetsbaarheid in GitLab Community Edition en Enterprise Edition gevonden met het kenmerk CVE-2026-85706. De kwetsbaarheid heeft een CVSS-score van 10.0 en wordt actief misbruikt. Het NCSC beoordeelt de kans op misbruik en de mogelijke schade als hoog en adviseert om zo snel mogelijk beveiligingsupdates te installeren.
GitLab is een platform waarmee organisaties softwarecode opslaan en beheren. Het product wordt ook gebruikt om software automatisch te bouwen, te testen en naar andere systemen uit te rollen.
Hoe kan de kwetsbaarheid misbruikt worden?
Een aanvaller kan zonder inloggegevens via internet speciaal gemaakte verzoeken naar een kwetsbare GitLab-server sturen. Hierdoor kan de aanvaller bestanden lezen die op de server staan. Er is openbare exploitcode beschikbaar, waardoor de drempel voor misbruik laag is
Wat kan het gevolg zijn van de kwetsbaarheid?
Een aanvaller kan vertrouwelijke informatie buitmaken, zoals configuratiegegevens en mogelijk wachtwoorden, toegangssleutels of andere gevoelige gegevens. Deze informatie kan worden gebruikt om toegang te krijgen tot broncode, ontwikkelomgevingen of andere gekoppelde systemen.
GitLab heeft beveiligingsupdates uitgebracht die de kwetsbaarheid verhelpen. Werk zelfbeheerde GitLab-installaties zo snel mogelijk bij naar versie 19.1.8, 19.2.6, 19.3.2 of een nieuwere ondersteunde versie. Onderzoek bij internetbereikbare systemen ook de logbestanden op mogelijk misbruik en wijzig mogelijk buitgemaakte toegangsgegevens. GitLab.com is al bijgewerkt en gebruikers van GitLab Dedicated hoeven volgens GitLab geen actie te ondernemen.
This is an extract. The publication continues at the source.
Read the original at the source: https://www.ncsc.nl/alerts/kritieke-kwetsbaarheid-in-gitlab-wordt-actief-misbruikt-update-nu
Officially imported this from Nationaal Cyber Security Centrum’s own source and shows an extract. If you work there, claiming the profile and verifying the domain lets you choose to show the full text here.
Provenance
- Organization
- Nationaal Cyber Security Centrum — imported from official source
- Official source
- https://feeds.ncsc.nl/nieuws.rss RSS
- Imported
- September 20, 2026 19:52
- Versions
- 1 recorded
- Identity
-
urn:ncsc:rss:nl:97678dc8-79c3-425c-8d9f-f3a26489f581