Hackerpunk
HACKERPUNK
.it · ethical hacking
← Torna al blog

La vulnerabilità di GitLab è stata sfruttata un giorno dopo la sua divulgazione

Pubblicato il 12 settembre 2026 · redazione

La vulnerabilità di GitLab è stata sfruttata un giorno dopo la sua divulgazione

Console vocale

Lettura Sci-Fi

Gli articoli sono gratis: la lettura vocale Sci-Fi è un extra a pagamento.

Sblocca voce Sci-Fi
Sponsorizzato

Hackerpunk Academy Labs

Metti alla prova le tue skill con lab guidati su XSS, injection e access control.

Vai ai Lab
GitLab

Secondo WatchTower, è probabile che a breve si verifichi uno sfruttamento su larga scala della vulnerabilità. “Gli amministratori dovrebbero esaminare i file di log alla ricerca di richieste HTTP POST rivolte agli URI ‘/api/v4/projects/{id}/repository/commits/’ contenenti i parametri ‘file. path’ per identificare potenziali tentativi di sfruttamento”, ha osservato l’azienda.

Le istanze GitLab self-hosted dovrebbero essere aggiornate il prima possibile, poiché le nuove patch risolvono altre 17 vulnerabilità, tra cui un altro bug di gravità critica.

La falla critica, identificata come CVE-2026-87719 (punteggio CVSS di 9,9/10), è un problema di deserializzazione non sicura nel serializzatore di sottoscrizioni GraphQL che potrebbe consentire agli aggressori di accedere alle “configurazioni delle istanze di Ricerca Avanzata e alle credenziali sensibili”. Le versioni 19. 1. 8, 19. 2. 6 e 19. 3.

2 risolvono anche sei difetti di sicurezza ad alta gravità che potrebbero consentire agli aggressori di ottenere l’esecuzione remota di codice, accedere a variabili CI/CD protette, sferrare attacchi XSS e causare condizioni di denial-of-service.

“L’attrattiva di GitLab per gli hacker è evidente, poiché un accesso non autorizzato consente a un aggressore di ottenere l’accesso al codice sorgente, segreti CI/CD, credenziali e la possibilità di iniettare codice nelle pipeline di build, ottenendo l’accesso o compromettendo qualsiasi elemento a valle di esse, cosa che, come abbiamo visto nel corso di quest’anno, è stata una delle strategie preferite dagli aggressori”, ha aggiunto Knott.

Correlati: Altre notizie: Attacco InjectEave, condanna per lo “SIM swapper”, analisi dei risultati di Glasswing Correlati: Check Point corregge vulnerabilità critiche nelle VPN Correlati: Le falle di PaperCut sfruttate in attacchi basati sull’intelligenza artificiale Correlati: Vulnerabilità critica di NetScaler sfruttata negli attacchi Scritto da Ionut Arghire Ionut Arghire è corrispondente internazionale per SecurityWeek.


Sponsorizzato
Hackerpunk Volume 2 — Intrusioni e Pentesting

Volume 2 — Pentesting interattivo

Report tecnici nel blog, pratica guidata nell'Academy e manuale Vol. 2 in arrivo.

Waitlist Vol. 2
vulnerabilità gitlab | Hackerpunk