GitLabに「最悪」の脆弱性──認証なしでファイル窃取、悪用は公開翌日に

テクノロジー

開発者向けプラットフォーム大手GitLab(ギットラボ)に、深刻度が最高評価(CVSS 10.0)となる重大な脆弱性が見つかりました。認証なしでサーバー内のファイルを読み取られる恐れがあり、情報公開のわずか翌日には実際の攻撃が確認されています。

認証なしで任意のファイルを読み取り

問題の脆弱性は「CVE-2026-85706」と呼ばれ、GitLabのコミット履歴を扱うAPI(プログラム連携の窓口)に存在します。ファイルの参照先を不正に指定できる「パストラバーサル」と呼ばれる欠陥で、攻撃者はログイン認証を突破することなく、サーバー上の任意のファイルを盗み見ることができてしまいます。

影響を受けるのは、無償版のCommunity Edition(CE)と有償版のEnterprise Edition(EE)で、バージョン18.7以降の広範な製品に及びます。GitLabは修正版を配布し、利用者に速やかな更新を強く呼びかけています。

CISAが政府機関に緊急対応を命令

米サイバーセキュリティ・インフラ庁(CISA)は9月11日、この脆弱性を「悪用が確認された脆弱性」のリストに追加し、政府機関に9月14日までの対応を義務づけました。公開直後から攻撃が始まっていることから、すでに侵入を受けたシステムがある可能性も指摘されています。

日本への影響

GitLabは、企業がソフトウェアの設計図である「ソースコード」を保管・管理するために世界中で使われており、日本でも多くのIT企業やメーカー、金融機関の開発現場で導入されています。今回の脆弱性が悪用されれば、企業の知的財産であるソースコードそのものや、システムに接続するためのパスワード・接続情報(認証情報)が盗まれる恐れがあります。特に深刻なのは、盗まれた接続情報を足がかりに、社内の別のシステムへと侵入範囲を広げられる「二次被害」です。自社サーバーでGitLabを運用している日本企業は、直ちに最新版へ更新するとともに、公開日以降に不審なアクセスがなかったかログ(記録)を確認する対応が求められます。クラウド版を使っている場合でも、油断は禁物です。近年は、こうした開発基盤やVPN機器を狙った攻撃が相次いでおり、ソフトウェアの供給網全体を守る「サプライチェーン・セキュリティ」の重要性が改めて高まっています。個人の利用者にとっても、自分が使うサービスの裏側でこうしたリスクが潜んでいることを知り、パスワードの使い回しを避けるなど基本的な防御を徹底することが大切です。

まとめ:便利な開発基盤ほど、狙われれば被害は一気に広がります。「うちは大丈夫」と思う前に、まず更新の確認から始めてみてはいかがでしょうか。


出典:
BleepingComputer – GitLab urges users to patch max severity path traversal flaw
BleepingComputer – CISA: Hackers now exploit max severity GitLab flaw
Rapid7 – CVE-2026-85706: Critical GitLab Path Traversal Exploited in the Wild

Photo: Conikal / Unsplash

タイトルとURLをコピーしました