
GitLab이 GitLab CE(Community Edition)와 EE(Enterprise Edition)에서 발견된 심각한 경로 탐색(Path Traversal) 취약점을 긴급 패치했습니다.
해당 취약점은 저장소 커밋(repository commits) API에 존재하며, 경로 제한이 제대로 이루어지지 않고 인증 확인이 누락되어 있어, 인증되지 않은 공격자가 특정 조건에서 GitLab 서버의 임의 파일을 읽어낼 수 있습니다.
아직 구체적인 침해 사례가 공개되지는 않았으나 패치 공개 직후부터 인터넷에 노출된 취약 버전의 서버를 찾는 스캐닝 시도가 관측되고 있고, 미국 CISA도 악용 정황을 근거로 해당 취약점을 KEV(알려진 악용 취약점) 목록에 등재한 만큼 각별한 주의가 필요합니다.
자격 증명이나 토큰, 설정 파일 등 민감한 정보가 노출될 수 있으며, CVSS 기준 만점인 10.0점을 받은 만큼 신속한 업데이트를 권고 드립니다.
CVE번호
영향 받는 버전
패치 버전
참고
https://docs.gitlab.com/releases/patches/patch-release-gitlab-19-3-2-released/
https://www.cve.org/CVERecord?id=CVE-2026-85706
https://www.bleepingcomputer.com/news/security/gitlab-urges-users-to-patch-max-severity-path-traversal-flaw/
| 구글 크롬, 원격코드 실행 가능한 제로데이 취약점(CVE-2026-85046) 긴급 업데이트 권고 (0) | 2026.09.07 |
|---|---|
| ClickFix의 또 다른 진화, TerminalFix 공격 주의 (0) | 2026.09.01 |
| 구글 크롬, 제로데이 취약점(CVE-2026-11645) 긴급 업데이트 권고 (0) | 2026.06.10 |
| Bitwarden CLI 침해로 이어진 Checkmarx KICS 공급망 공격 - 보안 도구를 역이용한 공급망 공격 (0) | 2026.04.28 |
| 기업뱅킹 전자금융 소프트웨어(WGear) 취약점 관련 대응 안내 (0) | 2026.04.14 |
댓글 영역