Mercek360 gündemi taradı - AI dünyasında yeni başlıklarApple Vision Pro 2 tanıtıldı - Daha hafif, daha güçlüNVIDIA Blackwell Ultra - Yapay zeka performansı yükseliyorTürk AI startup'ı 50M$ yatırım aldıRust 2.0 yolda - Bellek güvenliği yeni seviyede
Mercek360
Ana SayfaYazılım & Güvenlik

Mükemmel Puanlı GitLab Açığı Alarm Veriyor: Yama Yayınlandıktan Günler Sonra Saldırılar Başladı

Ozan Tankuş14 Eylül 20260
Mükemmel Puanlı GitLab Açığı Alarm Veriyor: Yama Yayınlandıktan Günler Sonra Saldırılar Başladı

Yazılım dünyasının kalbinde yer alan ve milyonlarca geliştiricinin kaynak kodlarını yönetmek, versiyon kontrolü yapmak ve CI/CD pipeline süreçlerini otomatikleştirmek için kullandığı GitLab, şu sıralar tarihinin en kritik güvenlik imtihanlarından birini veriyor. Kod deposu yönetim platformlarında ortaya çıkan ve CVSS v3.1 skalasında kusursuz bir 10.0 puan alan az bulunur türden bir açık, yaması yayınlanmasının üzerinden henüz birkaç gün geçmişken küresel çapta aktif siber saldırıların merkezine yerleşti. İlk olarak eylül ayının ortalarında tespit edilen ve CVE-2026-85706 koduyla literatüre geçen bu zafiyet, saldırganların kimlik doğrulaması dahi yapmaksızın hedef sunuculardaki hassas dosyalara erişmesine olanak tanıyor.

Kritik Zafiyetin Teknik Anatomisi: API ve Yol Sınırlaması Hatası

GitLab Community Edition (CE) ve Enterprise Edition (EE) sürümlerini etkileyen bu kritik güvenlik açığının temelinde, deponun commit API uç noktalarındaki yapısal bir kusur yatıyor. Güvenlik analistlerinin incelemelerine göre sorun, uygunsuz yol sınırlandırma (path confinement) mantığı ile eksik kimlik doğrulama zorlamasının (authentication enforcement) talihsiz bir bileşiminden kaynaklanıyor. Normal şartlar altında, dışarıdan gelen ve hassas verileri hedefleyen isteklerin sıkı bir kimlik doğrulama süzgecinden geçmesi gerekirken, ilgili API uç noktasındaki mantıksal hata bu koruma duvarını tamamen baypas ediyor.

Saldırganlar, belirli koşullar altında hiçbir kimlik doğrulama adımına takılmadan, doğrudan internete dönük GitLab sunucularından rastgele dosyaları okuyabiliyor. Bu durum, özellikle şirket içi kaynak kodlarının, veritabanı bağlantı parolalarının, API anahtarlarının ve hassas konfigürasyon dosyalarının barındırıldığı ortamlarda fevkalade büyük bir risk teşkil ediyor. watchTowr gibi önde gelen siber güvenlik araştırma firmaları, hafta sonu boyunca internete açık sunucularda bu zafiyeti tarayan ve sömürmeye çalışan otomatik bot ağlarını (scanner) gözlemlediklerini rapor etti. Uzmanlara göre, tek bir HTTP POST isteği ile gerçekleştirilebilecek kadar basit bir sömürü mekanizmasına sahip olan bu açık, siber suçlular için adeta biçilmiş kaftan niteliğinde.

Küresel Alarm ve Yama Süreci: Şirketler İçin Zamanla Yarış

Zafiyetin duyulmasının ardından hızla aksiyon alan GitLab güvenlik mühendisleri, 10 Eylül tarihinde 19.3.2, 19.2.6 ve 19.1.8 numaralı acil yama sürümlerini yayınladı. Etkilenen sürümler arasında 18.7'den başlayıp 19.1.8 öncesine kadar olan tüm versiyonlar, 19.2 dalının 19.2.6 öncesi ve 19.3 dalının 19.3.2 öncesi sürümleri yer alıyor. Şirket, bulut tabanlı resmi hizmeti olan GitLab.com'un halihazırda yamalandığını ve GitLab Dedicated müşterilerinin herhangi bir ek işlem yapmasına gerek olmadığını duyurdu.

Ancak kendi altyapısını kendi yöneten (self-hosted) ve şirket içi sunucularda GitLab barındıran binlerce kurum için durum o kadar da masum değil. ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı (CISA), CVE-2026-85706'yı acil durumlar için oluşturulan Bilinen Sömürülen Zafiyetler (KEV) kataloğuna ekleyerek tüm kuruluşları risk tabanlı güvenlik yönetimi uygulamaya çağırdı. CISA yetkilileri, bu tür path traversal açıklarının mali ve operasyonel açıdan yıkıcı sonuçlar doğurabileceğini, özellikle kritik altyapıların hedef alınabileceğini vurguluyor.

Adli Bilişim ve Log Analizi: Sisteminiz Hacklendi mi?

Kendi sunucularında GitLab barındıran sistem yöneticilerinin, olası bir sızma girişimini tespit etmek için derhal log dosyalarını incelemesi hayati önem taşıyor. Güvenlik uzmanları, log kayıtlarında özellikle şu izlerin aranması gerektiğini belirtiyor:

  • /api/v4/projects/{id}/repository/commits/ yoluna gönderilen şüpheli HTTP POST istekleri,
  • İstek parametreleri içerisinde yer alan ve yetkisiz dosya okuma girişimini işaret eden file.path girdileri,
  • Beklenmedik zaman dilimlerinde, normal kullanıcı profilleriyle bağdaşmayan dış IP adreslerinden gelen yoğun API trafiği,
  • Sunucu üzerindeki hassas konfigürasyon dizinlerine yönelik anormal okuma istatistikleri.

Eğer bir kurumun internete açık GitLab sunucusu henüz güncellenmediyse ve yukarıdaki belirtiler loglarda yer alıyorsa, sistemin çoktan ele geçirilmiş olabileceği ihtimali göz önünde bulundurularak derhal ağdan izole edilmesi gerekiyor. Uzmanlar, yama uygulanana kadar sunucuların dış dünyadan tamamen koparılmasını veya en azından VPN arkasına alınmasını şiddetle tavsiye ediyor.

Mercek360 Değerlendirmesi: Yazılım Tedarik Zincirinde Güvenlik Paradigması

CVE-2026-85706 vakası, modern yazılım geliştirme yaşam döngüsünde (SDLC) kullanılan araçların ne denli büyük birer saldırı yüzeyi oluşturduğunu bir kez daha gözler önüne seriyor. DevOps ve sürüm kontrol sistemleri, geliştirme süreçlerinin merkezinde yer aldığı için şirketlerin tüm kritik sırlarını ve fikri mülkiyetini barındırıyor. Bu durum, onları geleneksel veritabanı veya web sunucularından çok daha cazip birer hedef haline getiriyor.

Bir yazılım kusurunun CVSS ölçeğinde "10.0" gibi kusursuz bir felaket puanı alması ve yamanın çıkmasından sadece saatler sonra aktif botnet saldırılarının başlaması, siber suç ekosisteminin ne kadar agresifleştiğini kanıtlıyor. Şirketlerin artık sadece kendi yazdıkları kodların güvenliğine odaklanması yetmiyor; kullandıkları üçüncü taraf entegrasyonların, DevOps araçlarının ve altyapı bileşenlerinin de sürekli olarak denetlenmesi gerekiyor. Yama yönetimini otomatikleştirmeyen ve sıfır gün (zero-day) ya da hızlı yayılan zafiyetler karşısında proaktif refleks geliştirmeyen hiçbir kurum, dijital dünyada güvende olduğunu iddia edemez.

Orijinal Haber Kaynağı:theregister.com
gitLabsiber-guvenlikcisazafiyetyazilim-guvenligi
Ozan Tankuş

Ozan Tankuş

Doğrulanmış Editör

Mercek360 kurucu editörü ve kıdemli teknoloji analisti. Kurumsal bilişim altyapıları, bulut teknolojileri, yapay zeka sistemleri ve tüketici elektroniği alanlarında uzmanlaşmış olup küresel teknoloji gündemini tarafsız ve derinlemesine incelemektedir.