Direct naar de inhoud
Beveiligingsnieuws

GitLab kwetsbaarheid wordt snel misbruikt

GitLab kwetsbaarheid misbruikt

Het lijkt erop dat aanvallers niet willen wachten. WatchTowr meldt dat de GitLab kwetsbaarheid misbruikt wordt nog geen dag nadat GitLab de patch openbaar maakte. De eerste signalen in het wild bestaan uit probes en exploitpogingen gericht op een kritieke kwetsbaarheid die kan leiden tot het lezen van willekeurige bestanden op een GitLab-server.

Voor organisaties met een self-hosted GitLab-omgeving is dit een harde reminder om patchbeheer strak te trekken: zodra beveiligingsupdates beschikbaar zijn, moet de nieuwe versie zo snel mogelijk uitgerold worden.

Wat is er mis in GitLab?

De kwetsbaarheid staat geregistreerd als CVE-2026-85706 met een CVSS-score van 10/10. Volgens WatchTowr gaat het om een path traversal-probleem. Daarmee kan een aanvaller, zonder authenticatie, arbitrary files lezen vanaf de server.

Concreet kan de kwetsbaarheid in één HTTP-aanvraag informatie opleveren. In de context van GitLab is dat extra riskant, omdat gevoelige bestanden (configuraties of andere interne data) vaak op de server aanwezig zijn.

Welke GitLab-versies lopen risico?

WatchTowr geeft aan dat meerdere releases kwetsbaar zijn, met specifieke tussenstappen. De getroffen versies zijn de Community Edition (CE) en Enterprise Edition (EE) versies vanaf 18.7 tot en met (maar inclusief) de genoemde eindpunten:

  • 18.7 t/m 19.1.8 (kwetsbaar in: 18.7 vóór 19.1.8)
  • 19.2 t/m 19.2.6 (kwetsbaar in: 19.2 vóór 19.2.6)
  • 19.3 t/m 19.3.2 (kwetsbaar in: 19.3 vóór 19.3.2)

De kernboodschap is helder: zit je in die range, dan is het verstandig om direct richting de genoemde patched releases te migreren.

Eerste misbruikpogingen al na één dag

GitLab kondigde de patches aan voor de security weakness, waarna WatchTowr op dezelfde dag erna al de eerste exploit- en probe-activiteiten zag. Dit wijst op korte responstijden bij aanvallers en een snelle iteratiecyclus richting doelwitten.

WatchTowr beschrijft dat er al probes worden waargenomen die mikken op het Path Traversal-scenario van CVE-2026-85706. Met name wordt genoemd dat aanvallers met een enkele HTTP-aanvraag proberen bestanden uit te lezen.

Waar je in logs op moet jagen

Als je wil bepalen of de GitLab kwetsbaarheid misbruikt wordt (of is), raadt WatchTowr aan om gericht te zoeken. Een belangrijk uitgangspunt is het analyseren van logbestanden op specifieke verzoeken.

Let vooral op:

  • HTTP POST-verzoeken naar het pad: /api/v4/projects/{id}/repository/commits/
  • URI’s met parameters die file.path bevatten

Door deze combinatie te zoeken, kun je potentiële exploitpogingen sneller onderscheiden van normale GitLab-activiteiten. Het idee is om proactief aanwijzingen te vinden, nog voordat je alleen op externe meldingen hoeft te vertrouwen.

Upgraden: niet alleen voor deze bug

Patchen voor CVE-2026-85706 is uiteraard de prioriteit, maar WatchTowr benadrukt dat de verse updates ook meerdere andere kwetsbaarheden verhelpen. Dit maakt het upgraden extra aantrekkelijk: je reduceert hiermee meerdere risico’s tegelijk.

Volgens de melding lossen de betreffende releases in totaal 17 andere kwetsbaarheden op, waaronder nog een kritieke issue:

  • CVE-2026-87719 (CVSS 9.9/10): een insecure deserialization-probleem in de GraphQL subscription serializer. Dit kan aanvallers toegang geven tot “Advanced Search instance configurations and sensitive credentials”.

Daarnaast worden er binnen dezelfde lijn nog zes high-severity problemen opgelost. WatchTowr noemt o.a. scenario’s zoals:

  • Remote code execution
  • toegang tot beschermde CI/CD-variabelen
  • het mogelijk maken van XSS-aanvallen
  • denial-of-service-condities

Met andere woorden: de upgrade is niet enkel “aan de veiligheidschecklist”, maar raakt direct meerdere elementen van je software supply chain.

Waarom dit bij software supply chain security meteen telt

GitLab is voor veel teams een centraal onderdeel van ontwikkeling, integratie en release. Wanneer een kwetsbaarheid in dat platform snel wordt misbruikt, kan dat gevolgen hebben tot voorbij alleen de GitLab-webinterface. Denk aan leesbare bestanden, misbruik van configuraties, en het potentieel compromitteren van componenten rondom CI/CD.

Daarom past dit incident goed in het bredere thema Software Supply Chain Security: je wilt voorkomen dat aanvallers via je tooling je organisatie sneller kunnen bereiken dan jij je verdediging kunt bijwerken.

Praktische aanpak voor GitLab-beheerders

Onderstaande stappen helpen om binnen korte tijd risico te verlagen en incidentsignalen te onderbouwen.

  • Werk direct bij naar een patched GitLab-versie die buiten het getroffen venster valt.
  • Zoek in webserver- en applicatielogs op HTTP POST-verzoeken richting het repository commits endpoint met file.path.
  • Beoordeel impact: als je verdachte patronen vindt, kijk dan welke servercomponenten en welke datastromen geraakt kunnen zijn.
  • Controleer CI/CD en rollen: aangezien er ook issues worden verholpen die met variabelen en configuraties te maken hebben, is extra aandacht logisch.

Vergelijkbare signalen: snel misbruik bij kritieke bugs

Dit patroon—patchen en vrijwel meteen misbruikpogingen—komt vaker voor bij kritieke kwetsbaarheden. Het is daarom nuttig om je beveiligingsproces niet te laten afhangen van de vraag of aanvallers “wachten”. Laat je monitoring en hunting aansluiten op de technische aanwijzingen in de advisories.

Als je breder wil lezen over hoe AI of geautomatiseerde technieken bijdragen aan het snel opschalen van aanvallen en wat je daar operationeel van kunt merken, dan zijn deze artikelen relevant:

Conclusie

WatchTowr constateert dat de GitLab kwetsbaarheid misbruikt wordt binnen één dag na de publieke bekendmaking van de patch. Het gaat om CVE-2026-85706, een kritieke path traversal die ongeauthenticeerde aanvallers kan helpen om willekeurige bestanden te lezen.

De boodschap is eenduidig: upgrade je self-hosted GitLab zo snel mogelijk en doe gericht logonderzoek naar HTTP POST-verzoeken met file.path. Daarmee beperk je niet alleen risico’s rond deze specifieke bug, maar ook die van meerdere andere kwetsbaarheden die in dezelfde updateketen worden opgelost.

Bron: https://www.securityweek.com/gitlab-vulnerability-exploited-one-day-after-disclosure/