GitLab’de Kritik Açık Alarmı: CISA Açığı KEV Listesine Ekledi
CISA, GitLab'in 10/10 şiddet puanlı CVE‑2026‑85706 yol geçiş açığını KEV kataloğuna ekledi; saldırganların kimlik doğrulama olmadan commit API'si üzerinden hassas dosyalara erişebildiği tespit edildi, GitLab ise CE/EE 19.3.2, 19.2.6 ve 19.1 sürümleriyle açığı kapattı ve kurumlara üç gün içinde yamayı uygulamaları talimat verdi.
ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı (CISA), GitLab platformunda tespit edilen kritik bir güvenlik açığını Known Exploited Vulnerabilities (KEV) kataloğuna ekledi. CVE-2026-85706 olarak takip edilen açık, en yüksek seviye olan 10/10 CVSS şiddet derecesine sahip ve güvenlik araştırmacılarına göre saldırganlar tarafından aktif olarak istismar ediliyor.
Açığın özellikle GitLab'in Repository Commits API bileşeninde bulunması, yazılım geliştirme süreçleri açısından ciddi bir risk oluşturuyor. Kimlik doğrulama kontrollerindeki eksiklik ve yetersiz yol doğrulaması nedeniyle yetkisiz kullanıcıların normal şartlarda erişmemesi gereken dosyalara ulaşabilmesi mümkün hale geliyor.
Tek HTTP isteğiyle hassas dosyalara erişim mümkün
Güvenlik araştırmacısı watchTowr tarafından yapılan incelemeler, açığın teorik bir güvenlik problemiyle sınırlı olmadığını ortaya koydu. Araştırmacılar, GitLab sunucularının gerçek zamanlı olarak tarandığını ve açığın uygun şekilde kullanılması halinde tek bir HTTP isteği üzerinden sunucudaki rastgele dosyaların okunabildiğini bildirdi.
Bu durum özellikle GitLab sunucularında kaynak kodunun yanı sıra yapılandırma dosyaları, erişim bilgileri, kimlik doğrulama verileri veya çeşitli gizli anahtarların tutulması nedeniyle önem taşıyor. Saldırganların bu tür dosyalara erişmesi, yalnızca GitLab hesabının değil, platform üzerinden yönetilen diğer sistemlerin de tehlikeye girmesine yol açabilir.
Özellikle geliştirme ortamlarında kullanılan kimlik bilgileri ve API anahtarlarının ele geçirilmesi, saldırganlara başka servisler üzerinde de hareket alanı sağlayabilir.
GitLab güvenlik güncellemelerini yayınladı
GitLab, güvenlik açığının ortaya çıkmasının ardından etkilenen sürümler için güncellemeler yayınladı. Şirket tarafından sağlanan düzeltmeler arasında 19.3.2 ve 19.2.6 sürümleri bulunuyor. Kullanıcıların kullandıkları GitLab sürümünü kontrol ederek desteklenen en güncel sürüme geçmeleri gerekiyor.
Güvenlik güncellemeleri yalnızca CVE-2026-85706 için değil, ilgili sürümlerde tespit edilen diğer kritik güvenlik sorunları için de düzeltmeler içeriyor.
Bu nedenle yalnızca söz konusu açığı kapatmaya yönelik geçici önlemler almak yerine, GitLab sunucularının desteklenen güncel sürümlere yükseltilmesi daha güvenli bir yaklaşım olarak öne çıkıyor.
CISA federal kurumlara üç gün süre verdi
CISA'nın açığı KEV kataloğuna eklemesi, güvenlik açığının gerçek dünyadaki saldırılarda kullanılmaya başlandığını gösteren önemli bir gelişme. KEV kataloğu, kamu kurumlarının özellikle aktif olarak istismar edilen güvenlik açıklarına öncelik vermesi amacıyla kullanılıyor.
CISA, federal kurumlara CVE-2026-85706 açığını kapatmaları için yalnızca üç günlük süre tanıdı. Bu süre, açığın oluşturduğu riskin ne kadar ciddi değerlendirildiğini de gösteriyor.
Her ne kadar söz konusu zorunluluk doğrudan ABD federal kurumlarını kapsasa da, GitLab kullanan diğer kuruluşların da aynı güvenlik açığını ciddiye alması gerekiyor. Çünkü internete açık GitLab sunucularının otomatik taramalara ve saldırı girişimlerine maruz kalma ihtimali bulunuyor.
GitLab yöneticilerinin ne yapması gerekiyor?
GitLab kullanan kuruluşların öncelikle sistemlerinde çalışan sürümü kontrol etmesi ve etkilenen bir sürüm kullanılıyorsa en güncel güvenlik sürümüne geçmesi gerekiyor.
Özellikle internete açık GitLab kurulumlarında güncellemenin geciktirilmemesi önem taşıyor. Ayrıca olası bir saldırının gerçekleşmiş olabileceğini değerlendirmek için sunucu günlüklerinin ve erişim kayıtlarının incelenmesi, şüpheli dosya erişimlerinin ve beklenmeyen API isteklerinin kontrol edilmesi gerekiyor.
API anahtarları, erişim belirteçleri veya diğer gizli bilgilerin açığa çıkmış olabileceğinden şüpheleniliyorsa, ilgili kimlik bilgilerinin iptal edilerek yenileriyle değiştirilmesi de güvenlik açısından önemli bir adım olacaktır.
CVE-2026-85706, yazılım geliştirme altyapısının kendisinin de saldırganlar için değerli bir hedef olduğunu bir kez daha gösteriyor. GitLab gibi kaynak kodu, kimlik bilgileri ve dağıtım süreçleriyle doğrudan bağlantılı platformlarda kritik güvenlik güncellemelerinin zamanında uygulanması, olası saldırıların etkisini önemli ölçüde azaltabilir.