Американската агенция за киберсигурност и защита на критичната инфраструктура (CISA) издаде задължително разпореждане федералните агенции да защитят системите си срещу CVE-2021-39935 – уязвимост в GitLab, която вече се използва активно в реални атаки.
Макар проблемът да е отстранен от GitLab още през декември 2021 г., той продължава да засяга голям брой инсталации, включително такива в чувствителни среди. В резултат CISA добави CVE-2021-39935 в каталога си с уязвимости, експлоатирани на практика, и задейства изискванията на Binding Operational Directive (BOD) 22-01.
Какво представлява CVE-2021-39935
Уязвимостта е от тип Server-Side Request Forgery (SSRF) и засяга GitLab CE и EE версии:
-
всички версии от 10.5 до 14.3.6
-
всички версии от 14.4 до 14.4.4
-
всички версии от 14.5 до 14.5.2
Чрез нея неоторизирани външни потребители, без никакви привилегии, могат да злоупотребят с CI Lint API – интерфейс, предназначен за симулиране на pipeline-и и валидиране на CI/CD конфигурации.
Още при първоначалното разкриване GitLab подчертава, че когато регистрацията на потребители е ограничена, външни лица не би трябвало да имат достъп до този API, което прави проблема особено критичен за частни и вътрешни инсталации.
Задължителен срок за федералните агенции
Съгласно BOD 22-01, агенциите от Federal Civilian Executive Branch (FCEB) са длъжни да:
-
приложат необходимите пачове
-
или да въведат официалните смекчаващи мерки
-
не по-късно от 24 февруари 2026 г.
Макар директивата да се отнася формално само за федералния сектор, CISA категорично призовава и частните организации да третират уязвимостта като приоритетна.
Реален риск за DevSecOps инфраструктури
По данни на Shodan, към момента:
-
над 49 000 GitLab инстанции са видими в интернет
-
огромната част са локализирани в Китай
-
близо 27 000 използват стандартния порт 443
Този мащаб превръща CVE-2021-39935 в особено привлекателен вектор за атаки, насочени към CI/CD среди, DevSecOps процеси и вътрешни мрежи, особено когато GitLab е свързан с други чувствителни системи.
GitLab – широко използвана платформа с висок залог
GitLab съобщава, че платформата му има над 30 милиона регистрирани потребители и се използва от повече от 50% от компаниите във Fortune 100. Сред тях са имена като Nvidia, Airbus, Goldman Sachs, T-Mobile и Lockheed Martin.
Това прави всяка активно експлоатирана уязвимост в GitLab стратегически риск не само за отделни организации, но и за цели вериги на доставки на софтуер.
Препоръки от CISA
CISA подчертава, че подобни уязвимости са често използван входен вектор за злонамерени извършители и препоръчва:
-
незабавно обновяване до защитени версии на GitLab
-
прилагане на всички смекчаващи мерки, описани от производителя
-
спазване на указанията на BOD 22-01 за облачни услуги
-
прекратяване на използването на продукта, ако не може да бъде защитен адекватно
По-широк контекст на активна експлоатация
Случаят с GitLab не е изолиран. Само ден по-рано CISA сигнализира и за критична уязвимост в SolarWinds Web Help Desk, която също се експлоатира активно, като за нея беше даден едва тридневен срок за прилагане на пачове в държавния сектор.









