깃랩, CVSS 10점 취약점 등 19건 긴급 패치
1. 개요. 깃랩(GitLab)이 2026년 9월 10일 긴급 보안 패치를 냈습니다. 커뮤니티 에디션(CE)과 엔터프라이즈 에디션(EE) 모두에 해당하며 수정 버전은 19.3.2, 19.2.6, 19.1.8입니다. 이번 패치로 보안 이슈 19건을 한 번에 처리했습니다. 자체 호스팅 깃랩을 운영 중이라면 바로 올리는 게 안전하다고 보면 됩니다.
2. 가장 심각한 건. CVE-2026-85706이며 CVSS 점수가 만점인 10.0입니다. 저장소 커밋 API의 경로 처리가 허술하고 인증 확인이 빠져 있어, 인증하지 않은 원격 사용자가 서버의 임의 파일을 읽을 수 있는 경로 탐색(path traversal) 취약점입니다. 영향 범위는 18.7부터 19.3.1까지로 넓습니다. 이 취약점은 이미 미국 CISA의 알려진 악용 취약점(KEV) 목록에 올랐고, 깃랩은 악용 시도를 탐지할 수 있는 위협 탐지 규칙 3종을 함께 배포했습니다.
3. 나머지 주요 항목. 다음은 이번에 함께 고친 고위험 취약점입니다.
- CVE-2026-87719: 안전하지 않은 역직렬화, CVSS 9.9
- CVE-2026-88765: 버퍼 오버플로, CVSS 8.5
4. 주의사항. CVE-2026-85706은 인증이 필요 없고 이미 실제 악용이 확인된 사안이라 우선순위가 높습니다. 사내에서 깃랩을 직접 돌리는 팀이라면 버전 확인 후 즉시 패치하고, 그동안 접근 로그에서 커밋 API 쪽 비정상 요청이 있었는지 함께 점검해 두는 게 좋아 보입니다. SaaS(깃랩닷컴) 이용자는 별도 조치가 필요 없습니다.
🔗 https://docs.gitlab.com/releases/patches/patch-release-gitlab-19-3-2-released/
로그인 후 답글을 남길 수 있습니다.