要対応  2026-09-12(土)配信

GitLab CE/EEにおけるパストラバーサル脆弱性

KEV
GitLab Community EditionおよびEnterprise EditionのリポジトリコミットAPIにおいて、不適切なパス制約および認証の強制欠落に起因するパストラバーサル脆弱性が存在する。認証されていない攻撃者により、任意のファイルを読み取られるおそれがある。CISAは本脆弱性を悪用が確認された脆弱性カタログ(KEV)に追加しており、2026-09-14までの対応を推奨している。
なぜご自身の組織で確認すべきかCISA KEVに登録されており、GitLabにおいて未認証の遠隔攻撃者により任意ファイルを読み取られる重大な脆弱性の悪用が確認されているため。
攻撃手法(確認済み)
認証されていない第三者が任意のファイルを不正に閲覧することが可能となり、ソースコードや機密情報の漏洩につながるおそれがある。
自組織チェックポイント
ベンダーの指示に従って適切な緩和策またはパッチを適用すること。クラウドサービスを利用している場合はBOD 26-04のガイダンスに従い、緩和策が利用できない場合は製品の使用を中止すること。

明日のセキュリティ脅威情報も、あなたのメールに。

毎朝、攻撃手口の理解と自組織の脅威判断に役立つ情報をお届けします。購読は無料、配信停止はいつでも可能です。

無料で購読する →