KEV
GitLab Community EditionおよびEnterprise EditionのリポジトリコミットAPIにおいて、不適切なパス制約および認証の強制欠落に起因するパストラバーサル脆弱性が存在する。認証されていない攻撃者により、任意のファイルを読み取られるおそれがある。CISAは本脆弱性を悪用が確認された脆弱性カタログ(KEV)に追加しており、2026-09-14までの対応を推奨している。
なぜご自身の組織で確認すべきかCISA KEVに登録されており、GitLabにおいて未認証の遠隔攻撃者により任意ファイルを読み取られる重大な脆弱性の悪用が確認されているため。
攻撃手法(確認済み)
認証されていない第三者が任意のファイルを不正に閲覧することが可能となり、ソースコードや機密情報の漏洩につながるおそれがある。
自組織チェックポイント
ベンダーの指示に従って適切な緩和策またはパッチを適用すること。クラウドサービスを利用している場合はBOD 26-04のガイダンスに従い、緩和策が利用できない場合は製品の使用を中止すること。