CISA нареди спешно пачване на петгодишна уязвимост в GitLab

Американската агенция за киберсигурност и защита на критичната инфраструктура (CISA) издаде задължително разпореждане федералните агенции да защитят системите си срещу CVE-2021-39935 – уязвимост в GitLab, която вече се използва активно в реални атаки.

Макар проблемът да е отстранен от GitLab още през декември 2021 г., той продължава да засяга голям брой инсталации, включително такива в чувствителни среди. В резултат CISA добави CVE-2021-39935 в каталога си с уязвимости, експлоатирани на практика, и задейства изискванията на Binding Operational Directive (BOD) 22-01.

Какво представлява CVE-2021-39935

Уязвимостта е от тип Server-Side Request Forgery (SSRF) и засяга GitLab CE и EE версии:

  • всички версии от 10.5 до 14.3.6

  • всички версии от 14.4 до 14.4.4

  • всички версии от 14.5 до 14.5.2

Чрез нея неоторизирани външни потребители, без никакви привилегии, могат да злоупотребят с CI Lint API – интерфейс, предназначен за симулиране на pipeline-и и валидиране на CI/CD конфигурации.

Още при първоначалното разкриване GitLab подчертава, че когато регистрацията на потребители е ограничена, външни лица не би трябвало да имат достъп до този API, което прави проблема особено критичен за частни и вътрешни инсталации.

Задължителен срок за федералните агенции

Съгласно BOD 22-01, агенциите от Federal Civilian Executive Branch (FCEB) са длъжни да:

  • приложат необходимите пачове

  • или да въведат официалните смекчаващи мерки

  • не по-късно от 24 февруари 2026 г.

Макар директивата да се отнася формално само за федералния сектор, CISA категорично призовава и частните организации да третират уязвимостта като приоритетна.

Реален риск за DevSecOps инфраструктури

По данни на Shodan, към момента:

  • над 49 000 GitLab инстанции са видими в интернет

  • огромната част са локализирани в Китай

  • близо 27 000 използват стандартния порт 443

Този мащаб превръща CVE-2021-39935 в особено привлекателен вектор за атаки, насочени към CI/CD среди, DevSecOps процеси и вътрешни мрежи, особено когато GitLab е свързан с други чувствителни системи.

GitLab – широко използвана платформа с висок залог

GitLab съобщава, че платформата му има над 30 милиона регистрирани потребители и се използва от повече от 50% от компаниите във Fortune 100. Сред тях са имена като Nvidia, Airbus, Goldman Sachs, T-Mobile и Lockheed Martin.

Това прави всяка активно експлоатирана уязвимост в GitLab стратегически риск не само за отделни организации, но и за цели вериги на доставки на софтуер.

Препоръки от CISA

CISA подчертава, че подобни уязвимости са често използван входен вектор за злонамерени извършители и препоръчва:

  • незабавно обновяване до защитени версии на GitLab

  • прилагане на всички смекчаващи мерки, описани от производителя

  • спазване на указанията на BOD 22-01 за облачни услуги

  • прекратяване на използването на продукта, ако не може да бъде защитен адекватно

По-широк контекст на активна експлоатация

Случаят с GitLab не е изолиран. Само ден по-рано CISA сигнализира и за критична уязвимост в SolarWinds Web Help Desk, която също се експлоатира активно, като за нея беше даден едва тридневен срок за прилагане на пачове в държавния сектор.

e-security.bg

Подобни

Над 36 000 Plex сървъра остават уязвими
11.09.2026
plex
Secure Boot може да е включен, но да не ви защитава
10.09.2026
thommas68-fire-and-water-2354583
Microsoft закърпи ShieldBreak, но изследовател твърди, че кръпката отново е заобиколена
10.09.2026
microsoft-4412148_640
MikroTik под атака: нова верига от уязвимости дава пълен контрол над рутери
10.09.2026
cert
Windows 10 получи поpедния си голям пакет за сигурност през ESU
9.09.2026
windows-10-1535765_1280
Критичен zero-day удря Magento: хакери вече превземат онлайн магазини
9.09.2026
adobe-magento

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
12-те най-използвани техники за разбиване на пароли
23.11.2022
password_sticky_note_shutterstock
Киберпрестъпниците вече използват ИИ, за да подреждат жертвите си по стойност
25.07.2026
thankyoufantasypictures-ai-generated-8705387_640