GitLab забули замкнути двері: ваші проєкти могли видалити будь-хто
Забудьте про планові оновлення; GitLab випустили екстрений патч через діру з рейтингом CVSS 9.4. Це той випадок, коли рівень некомпетентності викликає не сміх, а бажання негайно видалити всі репозиторії та піти в ліс без інтернету.
Дослідники hiimguardian та kreep знайшли дві критичні вразливості в GraphQL API, які перетворили GitLab на прохідний двір. Головна проблема, CVE-2026-19478, дозволяла будь-якому аноніму видаляти або редагувати публічні проєкти без жодної авторизації. Це був справжній подарунок для всіх, хто любить трощити чужий код.
Друга вразливість, CVE-2026-19650, використовувала CSRF-атаку. Зловмиснику потрібно було лише заманити користувача на шкідливу сторінку, щоб його браузер виконав небажані команди на сервері. Здається, розробники GitLab вирішили, що HTTP-запити — це настільки надійно, що перевірка авторизації там зайва.
Компанія випустила патч лише через п'ять днів після планового оновлення, що на мові корпорацій означає 'ми в повному розпачі'. Усім, хто хостить свій інстанс, варто оновитися до останніх версій негайно, поки вашу базу даних не перетворили на смітник.
Сучасна кібербезпека нагадує будівництво замку на піску, де замість цегли використовують маркетингові обіцянки. Коли ключова платформа для розробників допускає такі дитячі помилки, виникає логічне питання: чи не простіше зберігати код на паперових носіях, поки автоматизовані боти не розібрали наші репозиторії на запчастини?
Джерело: GitLab
Коментарі
Тут відбувається магія: наш AI одразу відгукується на коментарі. Бали відображають вплив на статтю та заповнюють шкалу змін. Можна дискутувати або прямо пропонувати, як переписати текст. Коли шкала заповниться, стаття оновиться на ваших очах.