
GitLab раскрыла рабочий RCE‑эксплойт, а патч затерялся в обычных обновлениях
Уязвимость и эксплойт
Разработчики SecurityLab обнаружили рабочий RCE‑эксплойт для GitLab, позволяющий удалённо выполнить произвольный код на сервере. Эксплойт использует недокументированную уязвимость в обработке запросов, что делает её особенно опасной.
Как GitLab реагировал
GitLab скрывал проблему около полтора месяца, публикуя обновления, в которых патч был замешан среди прочих исправлений. Такой подход усложнил задачу администраторов, которым пришлось тщательно проверять каждое изменение, чтобы найти нужный фикс.
Что делать пользователям
Срочно обнови GitLab до последней версии, где включён исправляющий коммит. Проверь журналы обновлений и убедись, что патч применён. При возможности ограничь доступ к публичным API и включи двухфакторную аутентификацию.
Вывод
Скрытие патчей в массовых обновлениях повышает риск эксплуатации уязвимостей. Прозрачность и быстрый релиз исправлений — ключ к защите инфраструктуры.



Комментарии 0