• انقضت في ١٤ سبتمبر مهلة المعالجة التي حددتها CISA لثغرة GitLab CVE-2026-85706 التي يجري استغلالها فعليًا
  • يتطلب تصحيح GitLab عمليات ترحيل لقاعدة البيانات، ما يخرج البيئات أحادية العقدة من الخدمة، بينما يمكن لعمليات النشر متعددة العقد تجنب التوقف إذا جرت ترقيتها بصورة صحيحة

الوقائع

انقضى في ١٤ سبتمبر الموعد النهائي الذي حددته CISA لمعالجة الثغرة CVE-2026-85706، وهي ثغرة في GitLab يجري استغلالها فعليًا ويمكن أن تتيح لمستخدم غير مصادق عليه قراءة ملفات من خادم في ظروف معينة. وأضافت CISA الثغرة إلى كتالوج Known Exploited Vulnerabilities التابع لها في ١١ سبتمبر. وينطبق الموعد النهائي الفيدرالي على الوكالات المدنية الأمريكية المشمولة.

أصدرت GitLab الإصدارات المصححة 19.3.2 و19.2.6 و19.1.8 في ١٠ سبتمبر، وحثت العملاء المتأثرين الذين يديرون GitLab بأنفسهم على الترقية فورًا. وقد طُبق التصحيح بالفعل على GitLab.com، بينما لا يحتاج عملاء GitLab Dedicated إلى اتخاذ أي إجراء.

يتضمن التحديث عمليات ترحيل لقاعدة البيانات. وتقول GitLab إن البيئة أحادية العقدة ستظل غير متاحة حتى تكتمل تلك العمليات. ويمكن ترقية البيئات متعددة العقد من دون توقف عندما يتبع المشغلون إجراء الشركة للترقية بلا انقطاع.

التقييم

بالنسبة إلى فريق يشغّل خادم GitLab الخاص به، لا تكمن صعوبة هذا التصحيح في تقرير ما إذا كان ينبغي تثبيته. بل تكمن في إيجاد متسع زمني لترحيل عاجل لقاعدة البيانات على منصة قد يستخدمها المطورون لإدارة إصدارات جارية بالفعل. ويتعين إيقاف المثيل أحادي العقدة حتى يكتمل ذلك العمل.

إن انتظار نافذة صيانة أكثر هدوءًا يُبقي ثغرة يجري استغلالها بلا معالجة مدة أطول. وقد تؤدي الترقية الفورية إلى تعطيل المستودعات وطلبات الدمج وغيرها من أعمال التطوير. وتتيح البيئات متعددة العقد مرونة أكبر، لكن GitLab لا تزال تتطلب اتباع تسلسل الترقية الصحيح؛ فوجود عدة أجهزة لا يلغي الحاجة إلى إجراء التغيير في قاعدة البيانات.

بالنسبة إلى قراء BTW، يكشف هذا الحادث بوضوح الكلفة التشغيلية للبنية التحتية للتطوير المُدارة ذاتيًا. فالمؤسسة تتحمل مسؤولية نافذة الصيانة الطارئة إلى جانب مسؤوليتها عن الخوادم. وقد أُنجز العمل الأمني بالفعل لعملاء GitLab.com وGitLab Dedicated، بينما يتعين على المشغلين الذين يديرون الخدمة ذاتيًا مواءمة التصحيح نفسه مع جدول إصداراتهم وإعادة الخدمة إلى العمل بصورة سليمة بعد ذلك.

ما ينبغي متابعته

ينبغي متابعة تأكيد المشغلين الذين يديرون الخدمة ذاتيًا أنهم ثبّتوا إصدارًا مصححًا وأن ترحيل قاعدة البيانات اكتمل بنجاح. وستبين الترقيات المتأخرة أو عمليات الترحيل الفاشلة أو أي إرشادات إضافية من GitLab أين يصطدم العمل الأمني الطارئ بجداول التطوير. وأي دليل على وقوع استغلال قبل تطبيق التصحيح سيضيف مهمة منفصلة للاستجابة للحوادث.