Sicherheit · 15. Sept.
GitLab CVE-2026-85706 zeigt, warum die Verarbeitung von API-Pfaden mehr als eine Sperre braucht
Die Path-Traversal-Schwachstelle mit CVSS 10.0 ist ein „Jetzt patchen“-Ereignis und eine Erinnerung daran, dass Dateizugriffsgrenzen nicht von höflichen Eingaben abhängen können.
- Patchen Sie selbstverwaltete GitLab-Instanzen auf eine behobene Version, bevor Sondierungsversuche zu Ihrem Problem werden.
- Überprüfen Sie APIs, die von Benutzern bereitgestellte Pfade in Dateilesevorgänge umwandeln, insbesondere Commits-, Archiv- und Export-Endpunkte.
- Kombinieren Sie Pfadkanonisierung, Authentifizierung, Autorisierung und Dateizugriff nach dem Prinzip der geringsten Rechte, statt sich auf eine einzelne Prüfung zu verlassen.