ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı CISA, GitLab’da maksimum şiddetli bir güvenlik açığının saldırılarda istismar edildiği konusunda uyardı. Açık CVE-2026-85706 olarak izleniyor ve GitLab’ın DevSecOps platformu Fortune 100 şirketlerinin yarısından fazlası tarafından kullanılıyor.

Sorun, repository commits API’de kimlik doğrulama zorunluluğunun eksik olması ve yol sınırlamasının hatalı uygulanmasından kaynaklanıyor. Yetkisiz saldırganlar bu yolla sunuculardan kimlik bilgisi ve gizli veri okuyabiliyor. GitLab açığı Perşembe günü Community Edition ve Enterprise Edition 19.3.2, 19.2.6 ve 19.1 sürümlerinde düzeltti ve kullanıcıları derhal yama yapmaya çağırdı.

watchTowr, düzeltme sonrası internette yamalanmamış GitLab sunucuları için tarama gözlemlediğini bildirdi. CISA aynı gün açığı aktif olarak istismar edilenler kataloğuna ekledi ve federal kurumlara BOD 26-04 kapsamında üç gün içinde güvence altına alma zorunluluğu getirdi. Ajans, yönergenin sadece federal kurumları bağladığını ancak özel sektörün de derhal yama yapmasını önerdiğini vurguladı.