
GitLab’da kritik zaiflik aniqlandi: hujumchilar uni faol ekspluatatsiya qilishga urinmoqda!
GitLab’ning o‘z serverlarida mustaqil ravishda joylashtirilgan (Self-Managed) Community Edition (CE) va Enterprise Edition (EE) tizimlarida o‘ta xavfli zaiflik aniqlandi. CVE-2026-19478 identifikatori bilan qayd etilgan ushbu muammo 9,4 ball bilan baholangan bo‘lib, hujumchiga autentifikatsiyadan o‘tmasdan turib, internetga ochiq GitLab tizimlaridagi ayrim loyihalar va ularga tegishli ma’lumotlarga noqonuniy ta’sir ko‘rsatish imkonini berishi mumkin.
Eng xavotirli jihati shundaki, ushbu zaiflikdan foydalanishga qaratilgan hujum urinishlari allaqachon aniqlangan. Shu sababli, internetga ochiq va hali yangilanmagan GitLab serverlaridan foydalanayotgan tashkilotlar mazkur tahdidni oddiy yangilanish emas, balki shoshilinch kiberxavfsizlik hodisasi sifatida baholashlari lozim.
GitLab 2026-yil 17-avgust kuni mazkur zaiflikni bartaraf etish maqsadida rejalashtirilgan odatiy yangilanish jadvalidan tashqari kritik xavfsizlik yangilanishini e’lon qildi. Rasmiy GitLab manbalarida aynan shu kuni 19.2.4, 19.1.6, 19.0.8 va 18.11.11 versiyalarining kritik patch relizi chiqarilgani qayd etilgan.
Zaiflik nimasi bilan xavfli?
CVE-2026-19478 zaifligi GitLab’ning GraphQL interfeysi orqali ma’lumotlarni qayta ishlash jarayonidagi xatolik bilan bog‘liq. Muayyan sharoitlarda ushbu kamchilikdan foydalangan masofaviy hujumchi GitLab tizimiga hisob qaydnomasisiz, autentifikatsiyadan o‘tmasdan va qonuniy foydalanuvchining hech qanday harakatisiz ta’sir ko‘rsatishga urinishi mumkin.
Bu esa mazkur zaiflikning xavflilik darajasini keskin oshiradi.
Oddiy holatda himoyalangan tizimga hujum qilish uchun foydalanuvchi hisob qaydnomasini buzish, parolni qo‘lga kiritish yoki administrator huquqlariga ega bo‘lish talab etilishi mumkin. Ushbu zaiflikda esa hujumchi uchun bunday to‘siqlarning mavjud emasligi internetga ochiq GitLab serverlarini ayniqsa xavf ostida qoldiradi.
Zaiflikdan muvaffaqiyatli foydalanish natijasida hujumchi ommaviy loyihalar va ularga tegishli ma’lumotlarni noqonuniy o‘zgartirishi yoki o‘chirib yuborishi mumkin.
Tashkilotning dasturiy kodlari xavf ostida qolishi mumkin
GitLab ko‘plab tashkilotlar uchun oddiy kodlar saqlanadigan platforma emas. Unda muhim dasturiy loyihalar, manba kodlari, CI/CD jarayonlari, texnik hujjatlar, ishlab chiqish tarixlari va boshqa muhim ma’lumotlar joylashgan bo‘lishi mumkin.
Shu sababli bunday tizimdagi har qanday ruxsatsiz o‘zgarish tashkilot faoliyatiga jiddiy ta’sir ko‘rsatishi ehtimoli mavjud.
Xavfsizlik tadqiqotchilarining baholashlariga ko‘ra, zaiflikdan foydalanish natijasida hujumchilar quyidagi zararli harakatlarni amalga oshirishga urinishi mumkin:
- ommaviy loyihalar va repozitoriyalarni o‘chirib yuborish;
- loyihalardagi ayrim ma’lumotlarni ruxsatsiz o‘zgartirish;
- birlashtirish jarayonlari (merge) bilan bog‘liq yozuvlarni manipulyatsiya qilish;
- aslida amalga oshirilmagan o‘zgarishlar birlashtirilgandek noto‘g‘ri taassurot hosil qilish;
- qonuniy loyiha yurituvchilari yoki maintainer’larning loyihaga kirishini cheklash;
- ishlab chiqish jarayoniga aralashish va tashkilotning dasturiy ta’minot ishlab chiqish faoliyatini izdan chiqarishga urinish.
Ayniqsa, kodlar ishlab chiqarish tizimlari, davlat axborot resurslari yoki muhim korporativ xizmatlar bilan bog‘langan bo‘lsa, bunday hodisaning oqibatlari ancha keng bo‘lishi mumkin.
Hujumchilar zaiflikni sinovdan o‘tkazishni boshlab bo‘lgan
Mazkur zaiflik oshkor qilinganidan so‘ng xavfsizlik kompaniyasi WatchTowr o‘zining Attacker Eye honeypot tarmog‘ida ushbu zaiflikdan foydalanishga qaratilgan hujum urinishlarini qayd etganini ma’lum qilgan.
Bu holat juda muhim signal hisoblanadi.
Ya’ni, zaiflik haqidagi ma’lumotlar e’lon qilingandan keyin hujumchilar internetdagi GitLab serverlarini faol ravishda qidirib, qaysi tizimlar hali yangilanmaganini aniqlash va ularga qarshi hujumlarni amalga oshirishga urinayotgan bo‘lishi mumkin.
Zaiflik mavjudligi haqidagi xabar endi faqat nazariy xavf emas — internetdagi himoyasiz tizimlarga qarshi hujum urinishlari qayd etilgan.
Shu bois, internetga ochiq va yangilanmagan GitLab serverlari potensial ravishda buzilgan tizim sifatida ko‘rib chiqilishi kerak.
Qaysi GitLab versiyalari ta’sirlangan?
Mazkur zaiflik quyidagi GitLab CE va EE versiyalariga ta’sir ko‘rsatadi:
- 18.2-versiyadan 18.11.10-versiyagacha;
- 19.0-versiyadan 19.0.7-versiyagacha;
- 19.1-versiyadan 19.1.5-versiyagacha;
- 19.2-versiyadan 19.2.3-versiyagacha.
GitLab tomonidan muammoni bartaraf etuvchi quyidagi yangilangan versiyalar chiqarilgan:
- 18.11.11;
- 19.0.8;
- 19.1.6;
- 19.2.4.
GitLab’ning rasmiy xavfsizlik relizlari ushbu kritik patch versiyalarining chiqarilganini tasdiqlaydi.
GitLab.com foydalanuvchilariga alohida harakat talab etilmaydi
GitLab ma’lumotlariga ko‘ra, GitLab.com va GitLab Dedicated infratuzilmalari uchun tegishli tuzatishlar amalga oshirilgan.
Biroq o‘z infratuzilmasida mustaqil ravishda GitLab serverini boshqarayotgan tashkilotlar, ya’ni GitLab Self-Managed foydalanuvchilari, yangilanishni mustaqil ravishda o‘rnatishlari zarur.
Shu sababli tashkilotlar faqat GitLab’dan foydalanayotganliklarini tekshirish bilan cheklanmasdan, qaysi turdagi GitLab infratuzilmasidan foydalanayotganliklarini ham aniqlashlari lozim.
Yangilashni darhol amalga oshirib bo‘lmasa, nima qilish kerak?
Agar ishlab chiqarish jarayonlari yoki texnik cheklovlar sababli GitLab’ni zudlik bilan yangilashning imkoni bo‘lmasa, tashkilotlar vaqtinchalik himoya choralarini ko‘rishlari zarur.
Birinchi navbatda:
- internetga ochiq barcha GitLab serverlarini aniqlash;
- ularning versiyalarini tekshirish;
- ommaviy (public) loyihalarning mavjudligini qayta ko‘rib chiqish;
- zarur bo‘lmagan hollarda ommaviy loyihalarni cheklash;
- GraphQL interfeysiga kirishni tarmoq darajasida cheklash;
- reverse proxy yoki WAF orqali qo‘shimcha cheklovlar joriy etish;
- GitLab serveriga kirishni VPN, IP-manzillar ro‘yxati yoki boshqa tarmoq himoya vositalari orqali cheklash tavsiya etiladi.
Biroq bu choralar yangilanish o‘rnini bosa olmaydi. Ular faqat asosiy tuzatish o‘rnatilgunga qadar xavfni vaqtincha kamaytirishga xizmat qiladi.
Administratorlar nimalarni tekshirishi kerak?
Tashkilotlarning axborot xavfsizligi va tizim administratorlari so‘nggi davrdagi GitLab faoliyatini chuqur tahlil qilishlari tavsiya etiladi.
Xususan, quyidagilarga alohida e’tibor qaratish zarur:
- GraphQL interfeysiga yuborilgan noodatiy yoki shubhali so‘rovlar;
- kutilmaganda o‘chirib yuborilgan loyihalar va repozitoriyalar;
- administratorlar yoki loyiha yurituvchilari tomonidan amalga oshirilmagan loyiha o‘zgarishlari;
- merge bilan bog‘liq g‘ayritabiiy yozuvlar;
- loyihalardagi huquqlar va ruxsatlarning kutilmaganda o‘zgarishi;
- maintainer va boshqa qonuniy foydalanuvchilarga nisbatan sababsiz kirish cheklovlarining qo‘llanilishi;
- noodatiy IP-manzillardan amalga oshirilgan so‘rovlar;
- xavfsizlik jurnallaridagi g‘ayritabiiy faoliyatlar.
Agar bunday alomatlar aniqlansa, tegishli audit, access va tizim jurnallarini saqlab qolish, ularni yo‘qotib yubormasdan turib hodisani tekshirish tavsiya etiladi. Zaiflik faol ekspluatatsiya qilinayotgan bo‘lishi mumkinligi sababli, avvalgi buzilish alomatlarini o‘chirib yuborish yoki faqat serverni yangilash bilan cheklanish kiberhodisa bo‘yicha muhim dalillarning yo‘qolishiga olib kelishi mumkin.
Muhim xulosa
CVE-2026-19478 zaifligi GitLab infratuzilmasidan foydalanayotgan tashkilotlar uchun jiddiy xavf tug‘diruvchi tahdid hisoblanadi. Zaiflikning autentifikatsiyasiz masofadan turib ekspluatatsiya qilinishi mumkinligi, GitLab serverlarining ko‘pincha internetga ochiq holda ishlashi va hujum urinishlari allaqachon qayd etilgani vaziyatning naqadar jiddiy ekanini ko‘rsatadi.
Agar tashkilotingizda GitLab Self-Managed tizimi mavjud bo‘lsa, uni zudlik bilan tekshiring. Yangilanish o‘rnatilmagan internetga ochiq serverlarni xavfsiz deb hisoblamang.
GitLab CE va EE’ning ta’sirlangan versiyalaridan foydalanayotgan tashkilotlar imkon qadar tezroq 18.11.11, 19.0.8, 19.1.6 yoki 19.2.4 versiyalariga yangilanishlari lozim. GitLab rasmiy ravishda 2026-yil 17-avgust kuni ushbu kritik patch relizlarini chiqargan.
🚨 Eslatma
Hujum urinishlari aniqlangan bir paytda yangilanishni kechiktirish tashkilotning dasturiy kodlari, loyihalari va ishlab chiqish infratuzilmasini bevosita xavf ostida qoldirishi mumkin. Shu sababli, internetga ochiq, yangilanmagan GitLab serverlarini zudlik bilan aniqlash, tekshirish va xavfsizlik yangilanishlarini o‘rnatish tavsiya etiladi.



