Beveiligingsadvies NCSC-2026-0367 [1.00] [H/H] Kwetsbaarheid verholpen in GitLab Community en Enterprise Editions
GitLab dicht kritisch lek in CE/EE: ongeauthenticeerde bestandsuitlees via commits-API
GitLab heeft een ernstig beveiligingslek verholpen in zowel de Community als Enterprise Edition. Het probleem zit in de repository commits API en maakt padmanipulatie mogelijk. Daardoor kunnen niet‑ingelogde aanvallers onder specifieke omstandigheden willekeurige bestanden op de server uitlezen. Oorzaak: foutieve afbakening van paden in combinatie met ontbrekende authenticatiecontroles op het betrokken API‑endpoint. CVSS-score: 10,0 (maximaal). (docs.gitlab.com)
Wat is er precies aan de hand
- De kwetsbaarheid (CVE-2026-85706) raakt self‑managed GitLab‑installaties. Aanvallers kunnen zonder geldige inloggegevens gevoelige bestanden lezen. Denk aan configuraties, tokens en secrets. Het gaat nadrukkelijk om pre‑auth bestandsuitlees. (docs.gitlab.com)
- GitLab bracht op 10 september 2026 noodpatches uit: 19.1.8, 19.2.6 en 19.3.2. GitLab.com draait al op een gepatchte versie; klanten van GitLab Dedicated hoeven niets te doen. (docs.gitlab.com)
- Versies die moeten worden bijgewerkt: 18.7 t/m 19.1.7, 19.2.0 t/m 19.2.5 en 19.3.0 t/m 19.3.1. (docs.gitlab.com)
Waarom dit urgent is
- CISA heeft CVE-2026-85706 op 11 september 2026 opgenomen in de Known Exploited Vulnerabilities (KEV)-catalogus. Voor Amerikaanse overheidsorganisaties geldt een update-deadline op 14 september 2026 – een duidelijke indicatie van actief misbruik en hoge prioriteit. (raw.githubusercontent.com)
- Kort na de disclosure zagen onderzoekers al scans op internet‑toegankelijke GitLab‑servers. BleepingComputer meldt bovendien concrete detectietips (zie hieronder). (bleepingcomputer.com)
- Er circuleert publieke proof‑of‑concept code die de kwetsbaarheid laat misbruiken. Dat vergroot het risico op snelle, grootschalige aanvallen. (github.com)
Directe acties voor beheerders (vandaag nog)
- Patch nu: upgrade naar 19.1.8, 19.2.6 of 19.3.2 (of nieuwer). Wacht niet op het reguliere onderhoudsvenster. (docs.gitlab.com)
- Controleer je logs: speur naar verdachte requests richting /api/v4/projects/{id}/repository/commits met parameters zoals file.path. Dit kan wijzen op uitleespogingen. (bleepingcomputer.com)
- Beperk blootstelling: zet self‑managed GitLab bij voorkeur achter VPN of toegangscontrole, en zorg voor IP‑ en rate‑limiting op ongeauthenticeerde requests. (about.gitlab.com)
- Onderzoek mogelijke impact: controleer op ongebruikelijke responses en foutmeldingen rond de commits‑API. Bij aanwijzingen van misbruik: roteer tokens, sleutels en wachtwoorden die op de server of in configuratiebestanden aanwezig waren. (docs.gitlab.com)
- Herhaal basis‑hardening: schakel open registratie uit, verplicht MFA, beperk zichtbaarheid standaard naar Private en handhaaf (ook voor API’s) strikte rate‑limieten. (about.gitlab.com)
Achtergrond en technische context
- De bug combineert een onjuiste pad‑confinement met het ontbreken van authenticate‑checks in het endpoint. Daardoor kan een aanvaller via de commits‑API paden buiten het bedoelde project bereiken en serverbestanden laten teruggeven. GitLab schrijft het probleem toe aan de repository commits API en crediteert de melder ‘s3ntago’ via het bugbounty‑programma. (docs.gitlab.com)
- CISA’s KEV‑vermelding onderstreept de ernst: het item werd op 11 september 2026 toegevoegd, met forensische triage‑eisen en een korte due date op 14 september 2026. (raw.githubusercontent.com)
- In de praktijk lopen vooral publiek bereikbare, zelfgehoste omgevingen risico. GitLab adviseert daarom om z.s.m. te patchen; GitLab.com en Dedicated zijn al bijgewerkt. (docs.gitlab.com)
- Onafhankelijke advisories en CERT‑meldingen herhalen het dringende patchadvies en het risico op ongeauthenticeerde bestandsuitlees. (osg-htc.org)
Checklist samengevat
- Update naar 19.1.8, 19.2.6 of 19.3.2 (of nieuwer).
- Scan API‑logs op commits‑requests met file.path.
- Roteer mogelijk uitgelekte credentials en tokens.
- Beperk internettoegang tot je GitLab‑omgeving en zet rate‑limiting aan.
- Volg updates van leverancier en CERT’s actief op.
Controleer de referenties voor de laatste stand van zaken en aanvullende details. (docs.gitlab.com)
---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ----Opzoek naar de laatste updates uit onze securitylog?
Inhoud mede mogelijk gemaakt door OpenAI.
