ثغرة GitLab الحرجة تحت هجوم نشط.. تحذير عاجل من CISA

تم اكتشاف ثغرة خطيرة جداً في برنامج GitLab، والقراصنة بدأوا يستغلونها فعلياً بعد أيام قليلة من إصدار الشركة تحديثاً لإصلاحها. هذا الأمر دفع السلطات الأمريكية لإطلاق تحذير طارئ.
الثغرة الأمنية الحرجة في GitLab، ومعرّفة بالرمز CVE-2026-85706، تسمح للمهاجمين بالوصول إلى ملفات حساسة من السيرفرات المصابة دون الحاجة لتسجيل الدخول. ووكالة الأمن السيبراني وأمن البنية التحتية الأمريكية (CISA) أكدت أن الهجمات بدأت بالفعل في العالم الحقيقي.
ما هي ثغرة GitLab الحرجة CVE-2026-85706؟
CVE-2026-85706 هي ثغرة من نوع “path traversal” موجودة داخل واجهة برمجة تطبيقات الالتزامات في مستودعات GitLab. المشكلة ناتجة عن خطأين معاً: ضعف في تحديد مسار الملفات، وعدم التحقق من هوية المستخدم في تلك النقطة.
هذان الضعفان معاً يعنيان أن المهاجم لا يحتاج بالضرورة إلى بيانات دخول صحيحة قبل سحب الملفات من السيرفر المستهدف.
أعطت GitLab هذه الثغرة أعلى تقييم ممكن على مقياس CVSS v3.1 وهو 10.0 من 10، مما يعكس سهولة استغلالها وحجم الضرر الذي يمكن أن تسببه. وبالنسبة لمنصة تخزّن عادةً الأكواد البرمجية وملفات الإعدادات وبيانات الدخول في مكان واحد، فهذا المزيج يُعد من أسوأ السيناريوهات من ناحية المخاطر.
ما هي إصدارات GitLab المتأثرة وما الذي تم إصلاحه؟
الثغرة تؤثر على GitLab Community Edition وEnterprise Edition في الإصدارات من 18.7 حتى ما قبل 19.1.8، وفرع 19.2 بالكامل قبل 19.2.6، وإصدارات 19.3 قبل 19.3.2. أصدرت GitLab تحديثات مُصلحة في جميع الفروع الثلاثة يوم 10 سبتمبر، وحثّت مشغّلي النسخ المُدارة ذاتياً على التحديث فوراً.
عملاء السحابة يمكنهم التنفس بارتياح. منصة GitLab.com كانت مُصلحة بالفعل عند نشر التحذير، وعملاء GitLab Dedicated لا يحتاجون لاتخاذ أي إجراء. الخطر يتركز بشكل شبه كامل لدى المؤسسات التي تشغّل نسخاً مُدارة ذاتياً من GitLab، خاصة تلك المتاحة على الإنترنت المفتوح.
لماذا تحذير CISA من الاستغلال يغيّر مستوى الخطورة؟
قرار CISA بإضافة CVE-2026-85706 إلى قائمة الثغرات المعروفة المُستغَلّة يؤكد أن هذا لم يعد خطراً نظرياً، بل نمط هجوم نشط. قائمة KEV مخصصة فقط للثغرات التي تم التحقق من استخدامها في هجمات حقيقية، مما يضع هذه الثغرة في فئة مختلفة تماماً عن تحذير عادي.
وقالت CISA في تحذيرها: “هذه الأنواع من الثغرات تُعد نواقل هجوم متكررة للجهات الخبيثة وتشكّل مخاطر كبيرة على المؤسسات الفيدرالية.” وأشارت الوكالة إلى أن توجيهها الملزم BOD 26-04 ينطبق تقنياً فقط على الوكالات الفيدرالية المدنية، لكنها “تشجّع جميع المؤسسات على تبنّي إدارة الثغرات القائمة على المخاطر وإعطاء الأولوية لإصلاح ثغرات قائمة KEV.”
هذا التمييز مهم. منصة GitLab ليست محصورة في الشبكات الحكومية، بل تُستخدم في أكثر من نصف شركات Fortune 100 ويبلغ عدد مستخدميها المسجلين أكثر من 30 مليون حول العالم. ثغرة بهذا الانتشار مع استغلال مؤكد هي بالضبط السيناريو الذي ينتشر بسرعة بمجرد أن يدرك المهاجمون سهولة استغلالها.
شركة watchTowr ترصد محاولات اختراق بعد التحديث بأيام
قالت شركة الأمن السيبراني watchTowr خلال عطلة نهاية الأسبوع إنها ترصد بالفعل محاولات استهداف لثغرة CVE-2026-85706 في العالم الحقيقي، بعد أيام فقط من إطلاق GitLab للإصلاح. وحذّرت الشركة من أن الاستغلال الواسع النطاق من المرجح أن يتبع بسرعة، وهو نمط أصبح مألوفاً مع الثغرات الخطيرة سهلة الاستغلال في منصات المطورين المنتشرة على نطاق واسع.
الفجوة بين الإفصاح والاستغلال الجماعي تتقلص في جميع أنحاء الصناعة، وهذه الحالة تتناسب مع هذا الاتجاه. بمجرد أن ينتشر إثبات المفهوم أو طريقة الاستغلال، تصبح النسخ غير المُصلحة المتصلة بالإنترنت أهدافاً في غضون أيام وليس أسابيع.
كيف يعمل الاستغلال وماذا يجب على المديرين فعله الآن؟
وفقاً لـ watchTowr، استغلال الثغرة يمكن أن يكون بسيطاً مثل إرسال طلب HTTP واحد مُصمم بعناية إلى واجهة برمجة تطبيقات الالتزامات في مستودعات GitLab. الطلب الخبيث يستهدف النقطة /api/v4/projects/{id}/repository/commits/ ويتلاعب بمعاملات مسار الملفات لخداع السيرفر وإرجاع ملفات لا يجب أن تُكشف أبداً، بما في ذلك بيانات الإعدادات المحلية وبيانات الدخول وأسرار أخرى مخزنة على السيرفر.
هذه البساطة هي بالضبط ما يقلق الباحثين. لا حاجة لسلسلة استغلال معقدة أو أدوات متقدمة، فقط طلب مُصمم جيداً ضد نقطة نهاية مكشوفة.
خطوات الحماية الموصى بها
الباحثون في الأمن السيبراني وCISA يشيرون إلى نفس الأولويات الفورية للمؤسسات التي تشغّل نسخاً مُدارة ذاتياً من GitLab:
- تحديث GitLab فوراً إلى الإصدارات المُصلحة 19.1.8 أو 19.2.6 أو 19.3.2
- إذا تعذّر التحديث الفوري، عزل سيرفرات GitLab عن الإنترنت المفتوح
- مراجعة السجلات بحثاً عن طلبات HTTP POST مشبوهة إلى واجهة الالتزامات
- تدوير بيانات الدخول والمفاتيح السرية التي قد تكون مكشوفة
- متابعة تحديثات CISA وقائمة KEV لأي معلومات جديدة
لأي مؤسسة لا تزال تشغّل سيرفر GitLab مكشوفاً وغير مُصلح، إغلاق هذه الثغرة الآن أفضل بكثير من اكتشاف لاحقاً ما تمكن المهاجم من سحبه منها.
الأسئلة الشائعة
ما هي طبيعة ثغرة GitLab CVE-2026-85706؟
هي ثغرة من نوع path traversal في واجهة برمجة تطبيقات الالتزامات بالمستودعات، تسمح للمهاجمين غير المُصادَق عليهم بقراءة ملفات عشوائية من سيرفرات GitLab المصابة.
ما هي إصدارات GitLab المتأثرة بالثغرة؟
إصدارات GitLab Community Edition قبل 19.1.8، وإصدارات Enterprise Edition قبل 19.2.6 و19.3.2.
هل تم استغلال الثغرة فعلياً؟
نعم، أكدت CISA الاستغلال النشط، ورصدت شركة watchTowr محاولات استغلال للثغرة في العالم الحقيقي.












