सुरक्षा · 15 सित॰
GitLab CVE-2026-85706 दिखाता है कि API पाथ हैंडलिंग को एक से अधिक लॉक की ज़रूरत क्यों होती है
CVSS 10.0 पाथ ट्रैवर्सल खामी तुरंत पैच करने वाली घटना है, और यह याद दिलाती है कि फ़ाइल एक्सेस की सीमाएँ विनम्र इनपुट पर निर्भर नहीं हो सकतीं।
- स्व-प्रबंधित GitLab इंस्टैंस को किसी निश्चित रिलीज़ पर पैच करें, इससे पहले कि प्रोबिंग आपकी समस्या बन जाए।
- उन APIs की समीक्षा करें जो उपयोगकर्ता द्वारा दिए गए पाथ को फ़ाइल रीड में बदलती हैं, विशेष रूप से commits, archive, और export endpoints।
- केवल एक जाँच पर भरोसा करने के बजाय पाथ कैननिकलाइज़ेशन, प्रमाणीकरण, प्राधिकरण, और न्यूनतम विशेषाधिकार वाली फ़ाइल एक्सेस की परतें लागू करें।