GitLab, CVE-2026-85706 numaralı maksimum ciddiyetli path traversal açığı için kullanıcılarını sunucularını anında yamalama gereği duydu. Bu açık, s3ntago kullanıcı adıyla bilinen bir güvenlik araştırmacısı tarafından keşfedilip GitLab'ın HackerOne büyüktü programına rapor edilmiştir. Açık, yanlış yol sınırlaması ve repo commits API'sinde yetkilendirme zorunluluğunun eksikliği nedeniyle ortaya çıkmıştır. GitLab'a göre, yetkisiz saldırıcılar CVE-2026-85706'ı kullanarak belirli şartlar altında savunmasız sunuculardan dosyaları okuyabilirler.

Bu yolla sunulacak dosyalar arasında hassas kod, kullanıcı kimlik bilgileri, tokenlar ve dosyalar bulunabilir. Ayrıca, GitLab, CVE-2026-87719 numaralı, güvenlisiz serileştirme züflüğünden kaynaklanan kritik bir açığı da yamaladı. Bu açık GitLab EE'de yetkilendirilmiş kullanıcıların Duo Chat erişimine sahip olduğu durumda Hassas kimlik bilgileri ve Gelişmiş Arama örneği yapılandırmalarını çalmasına izin verir.

GitLab, bu iki güvenlik açığını Community Edition (CE) ve Enterprise Edition (EE) sürümlerinde 19.3.2, 19.2.6 ve 19.1 sürümleriyle yamaladı. Şirket, tüm kendi barındırılan GitLab kurulumlarının bu sürümlere yükseltilmesini şiddetle tavsiye etti. GitLab.com zaten yamalı sürümü çalıştırıyor; GitLab Dedicated müşterileri eylem yapmaya gerek du