최종 업데이트 07:21
소개 검색
SEOUL AI PRESS

AI와 기술을, 사실부터

IT

깃랩, 인증 없이 서버 파일 읽히는 최고 심각도 결함 수정…실제 탐색 시도 관측

BleepingComputer · SecurityWeek · The Hacker News

깃랩이 인증되지 않은 사용자가 취약한 서버의 임의 파일을 읽을 수 있는 최고 심각도 취약점(CVE-2026-85706)을 수정한 버전을 공개하고 즉시 업그레이드를 권고했다. 보안기업 왓치타워는 2026년 9월 11일 협정세계시 06시부터 이 결함을 겨냥한 실제 탐색 시도를 관측했다고 밝혔다.

커밋 API의 인증 누락이 부른 파일 노출

CVE-2026-85706은 저장소 커밋 API의 경로 제한이 부적절하고 인증 강제가 빠진 데서 비롯됐다. 그 결과 인증을 거치지 않은 사용자도 특정 조건에서 서버의 임의 파일을 읽을 수 있다.

악용의 문턱도 낮다는 설명이 나왔다. 왓치타워의 제이크 노트는 공개 프로젝트가 최소 한 개만 있어도 악용 조건이 충족된다고 설명했다.

영향 버전과 적용할 수정 버전

영향 범위는 깃랩 커뮤니티·엔터프라이즈 에디션의 18.7 이상 19.1.8 미만, 19.2 이상 19.2.6 미만, 19.3 이상 19.3.2 미만이다. 수정 버전은 19.1.8과 19.2.6, 19.3.2다. 깃랩은 깃랩닷컴이 이미 패치된 버전으로 운영되고 있으며 깃랩 데디케이티드 고객은 별도 조치가 필요하지 않다고 밝혔다.

같은 수정 버전에는 CVE-2026-87719도 담겼다. 엔터프라이즈 에디션의 그래프QL 구독 모듈에서 발생하는 결함으로, 듀오 챗 접근 권한을 가진 인증 사용자가 고급 검색 인스턴스 설정과 민감한 자격증명을 얻을 수 있다. 원격 코드 실행과 보호된 CI/CD 변수 접근, XSS, 서비스 거부로 이어질 수 있는 고위험 결함 6건이 함께 수정됐고, 그 밖의 취약점 17건도 이번에 손질됐다.

SMUD 본사 건물 전경

당국 조치와 운영자가 볼 지점

미국 사이버보안·인프라보안국은 2026년 9월 11일 CVE-2026-85706을 악용이 확인된 취약점 목록에 올렸다. 미국 연방 민간 행정기관의 적용 기한은 2026년 9월 14일이다.

왓치타워는 ‘/api/v4/projects/{id}/repository/commits/‘로 향한 HTTP POST 요청 가운데 ‘file.path’ 파라미터가 담긴 기록을 로그에서 확인하라고 권고했다. 이 회사는 무차별적인 대량 악용으로 번질 가능성이 머지않았다고 경고했다. 노트는 최근 몇 주 사이 확인된 두 번째 치명적 깃랩 취약점이라며, 앞선 CVE-2026-19478도 거의 즉시 악용됐다고 말했다. 그는 깃랩에 무단 접근하면 소스코드와 CI/CD 비밀정보, 자격증명을 확보하거나 빌드 파이프라인에 코드를 심을 수 있다고 설명했다.

인터넷에 노출된 자체 관리형 깃랩을 운영하는 조직은 수정 버전을 신속히 적용하거나 필요하지 않은 공개 접근을 제한해야 한다는 권고가 나왔다.

자료사진 출처

총 2건
  1. 영국 런던의 옛 전쟁성 건물 · 자료사진 사진 Dietmar Rabich · Wikimedia Commons · CC BY-SA 4.0
  2. SMUD 본사 건물 전경 · 자료사진 사진 Asilvero · Wikimedia Commons · CC BY-SA 3.0

원문 출처

총 3건

이 기사는 위 원문들에서 사실만 교차 확인해 재구성했으며, 원문 문장·사진을 전재하지 않았습니다. 집필 단계의 AI는 원문을 열람하지 않고, 별도 검증을 통과한 사실만 사용했습니다. 사실관계에 오류가 있다면 정정을 요청해 주세요(nickpark77@gmail.com).

IT 다른 기사

교차 확인 3개 원문 출처
예상 읽기 약 2분
기사 구분 스트레이트 뉴스 · 맥락 별도