NCSC waarschuwt voor misbruik van kritiek path traversal-lek in GitLab
In dit artikel:
Aanvallers maken actief misbruik van een kritieke path-traversal kwetsbaarheid in GitLab, waarschuwen het Nederlandse NCSC en de Amerikaanse CISA. Het lek, CVE-2026-85706, heeft de maximale CVSS-score van 10,0. Een ongeauthenticeerde aanvaller kan via speciaal gemaakte verzoeken bestanden op de server uitlezen. Door gebrekkige padbeperking en ontbrekende authenticatiecontroles in een API kunnen onder meer configuratiegegevens, wachtwoorden en toegangssleutels worden buitgemaakt. Die informatie kan vervolgens toegang geven tot broncode, ontwikkelomgevingen en gekoppelde systemen. GitLab bracht op 10 september beveiligingsupdates uit, maar cybersecuritybedrijf watchTowr zag al enkele uren later aanvallen in het wild. Het NCSC roept organisaties, ontwikkelaars en beheerders op de patches direct te installeren. Het probleem is opgelost in GitLab CE en EE versies 19.3.2, 19.2.6 en 19.1.8.
Vandaag Inside: Johan Derksen is fan van Frank van Leeuwen als presentator: 'Maar hij moet niet...'