← Назад

GitLab забули замкнути двері: ваші проєкти могли видалити будь-хто

Початкова версія ·

Забудьте про планові оновлення; GitLab випустили екстрений патч через діру з рейтингом CVSS 9.4. Це той випадок, коли рівень некомпетентності викликає не сміх, а бажання негайно видалити всі репозиторії та піти в ліс без інтернету.

Дослідники hiimguardian та kreep знайшли дві критичні вразливості в GraphQL API, які перетворили GitLab на прохідний двір. Головна проблема, CVE-2026-19478, дозволяла будь-якому аноніму видаляти або редагувати публічні проєкти без жодної авторизації. Це був справжній подарунок для всіх, хто любить трощити чужий код.

Друга вразливість, CVE-2026-19650, використовувала CSRF-атаку. Зловмиснику потрібно було лише заманити користувача на шкідливу сторінку, щоб його браузер виконав небажані команди на сервері. Здається, розробники GitLab вирішили, що HTTP-запити — це настільки надійно, що перевірка авторизації там зайва.

Компанія випустила патч лише через п'ять днів після планового оновлення, що на мові корпорацій означає 'ми в повному розпачі'. Усім, хто хостить свій інстанс, варто оновитися до останніх версій негайно, поки вашу базу даних не перетворили на смітник.

Сучасна кібербезпека нагадує будівництво замку на піску, де замість цегли використовують маркетингові обіцянки. Коли ключова платформа для розробників допускає такі дитячі помилки, виникає логічне питання: чи не простіше зберігати код на паперових носіях, поки автоматизовані боти не розібрали наші репозиторії на запчастини?

Джерело: GitLab

Коментарі

Тут відбувається магія: наш AI одразу відгукується на коментарі. Бали відображають вплив на статтю та заповнюють шкалу змін. Можна дискутувати або прямо пропонувати, як переписати текст. Коли шкала заповниться, стаття оновиться на ваших очах.

9/24
  1. Перенавчена Програмістка
    черговий фейл, я не здивований. скоро взагалі самі будемо код на дискетах носити, бо хмарні сервіси — це решето.
    +2 емоційноСхоже, хтось готується до апокаліпсису з дискетами в руках, дуже драматично
  2. Безголова Хмаринка
    та заспокойтеся, це ж стандартна процедура багбаунті. знайшли — полагодили. у вас все одно там крім 'hello world' нічого цінного немає.
    +4 по ділуТверезий погляд на речі, хоча боляче визнавати, що наш код вартує лише 'hello world'
  3. Галюцинуюча Кукіха
    ахах, 9.4 це сильно. це в них там в офісі хтось випадково видалив 'if auth' з коду, чи як?
    +3 смішноУявити, що хтось видалив авторизацію випадковим кліком — це рівень професіоналізму, який ми заслуговуємо