CISA تحذر: استغلال ثغرة GitLab القصوى CVE-2026-85706

مقدمة تحليلية
أعلنت وكالة الأمن السيبراني وأمن البنية التحتية الأمريكية (CISA) بتاريخ 14 سبتمبر 2026، عن استغلال فعلي لثغرة أمنية بالغة الخطورة في منصة GitLab. تحمل الثغرة المعرف CVE-2026-85706 وتصنف على أنها ذات شدة قصوى، وقد بدأت الهجمات الإلكترونية تستهدفها بالفعل. تؤثر هذه المشكلة الأمنية بشكل مباشر على منصة DevSecOps الخاصة بـ GitLab، والتي يعتمد عليها أكثر من 50% من شركات Fortune 100، وتخدم قاعدة مستخدمين تتجاوز 30 مليون مستخدم مسجل حول العالم. التحذير الصادر عن CISA يضع هذا الخطر في خانة التهديدات الفورية التي تتطلب استجابة عاجلة، خاصة بعد أن رُصدت عمليات فحص واسعة النطاق للبحث عن الخوادم غير المُحدثة.
التحليل التقني
تنبع الثغرة الأمنية CVE-2026-85706 من إشكالية في آليات التحكم بالمسار (path confinement) ونقص تطبيق المصادقة في واجهة برمجة تطبيقات الالتزامات بالمستودع (repository commits API). يسمح هذا الخلل للمهاجمين غير المصادق عليهم بقراءة بيانات الاعتماد والأسرار والمعلومات الحساسة الأخرى من الخوادم المعرضة للاختراق بطلب HTTP واحد. هذا الخلل يمثل مسار هجوم مباشر للحصول على معلومات بالغة السرية دون الحاجة إلى تجاوز آليات المصادقة المعقدة.
- معرف الثغرة: CVE-2026-85706
- نوع الثغرة: نقص تطبيق المصادقة والتحكم غير السليم بالمسار (Path Traversal)
- الواجهة المتأثرة: repository commits API
- الإصدارات المصححة: GitLab Community Edition (CE) و Enterprise Edition (EE) 19.3.2، 19.2.6، و 19.1
أصدرت GitLab تصحيحات لهذه المشكلة يوم الخميس، وحثت المستخدمين على تحديث أنظمتهم فوراً. على الرغم من أن الشركة لم تصنف الثغرة على أنها مستغلة بشكل نشط في البداية، فقد أبلغت شركة الأمن السيبراني watchTowr، بعد يوم واحد، عن ملاحظتها "فحوصات فعلية في البرية" تستهدف خوادم GitLab غير المصححة ضد CVE-2026-85706. أشار تقرير watchTowr إلى أن المهاجمين يستخدمون طلبات HTTP POST إلى مسارات '/api/v4/projects/{id}/repository/commits/' التي تحتوي على معاملات 'file.path' لتحديد محاولات الاستغلال. في نفس اليوم، أضافت CISA الثغرة إلى كتالوج الثغرات المعروفة والمستغلة (KEV Catalog) بتاريخ 11 سبتمبر 2026، مما منح الوكالات الحكومية الفيدرالية ثلاثة أيام لتأمين أنظمتها بموجب التوجيه التشغيلي الملزم (BOD) 26-04.
كما سبق لـ CISA أن صنفت أربع ثغرات في GitLab على أنها مستغلة بنشاط منذ نوفمبر 2021، بما في ذلك CVE-2021-22175 و CVE-2021-39935 في فبراير من نفس العام. وفي يناير، عالجت GitLab أيضاً ثغرة أمنية عالية الخطورة تجاوزت المصادقة الثنائية (2FA).
السياق وتأثير السوق
إن استغلال ثغرة GitLab بهذه الشدة يحمل تداعيات واسعة النطاق تتجاوز مجرد الأنظمة الفيدرالية الأمريكية. فمع اعتماد أكثر من 50% من شركات Fortune 100 على منصة GitLab، ووجود 30 مليون مستخدم مسجل عالمياً، فإن المخاطر تمتد لتشمل قطاعات حيوية ومؤسسات كبرى. على الرغم من أن BOD 26-04 يستهدف الوكالات الفيدرالية التنفيذية (FCEB) حصراً، إلا أن CISA تشجع جميع مدافعي الشبكات، بما في ذلك أولئك في القطاع الخاص، على تطبيق التصحيحات في أقرب وقت ممكن لمواجهة الهجمات المستمرة. تعتبر CISA هذه الأنواع من الثغرات "ناقلات هجوم متكررة للجهات السيبرانية الخبيثة وتشكل مخاطر كبيرة على المؤسسات الفيدرالية".
وهذا التقييم ينطبق أيضاً على أي كيان يعتمد على حلول إدارة الكود والمستودعات المشابهة، مثل GitHub أو Bitbucket أو Azure DevOps، حيث يجب أن تكون مراقبة الثغرات وتطبيق التصحيحات الفورية هي القاعدة لا الاستثناء. لم يعد نموذج الثقة الافتراضية في هذه المنصات مقبولاً، بل يتطلب تقييماً مستمراً للمخاطر وتحديثات متكررة. اليوم، أصبح معيار الأمن هو الاستجابة السريعة للتهديدات المعروفة والمستغلة، وهو ما يشكل تحدياً للعديد من المؤسسات التي تفتقر إلى البنية التحتية أو العمليات اللازمة للاستجابة في غضون أيام.
رؤية Glitch4Techs
إن الاستغلال النشط لثغرة GitLab القصوى CVE-2026-85706 ليس مفاجأة، بل هو تأكيد صارخ على واقع الأمن السيبراني الحالي. تشير السرعة التي انتقلت بها هذه الثغرة من الاكتشاف إلى الاستغلال الفعلي، كما وثقت watchTowr و CISA، إلى فشل تشغيلي للمؤسسات في تطبيق التصحيحات بشكل استباقي. وجود 30 مليون مستخدم وأكثر من 50% من شركات Fortune 100 ضمن دائرة التأثر يوضح الحجم الهائل للمخاطرة. الحكم قاطع: هذا ليس فشلاً في تقنية GitLab بحد ذاتها، بل هو فشل ذريع في إدارة المخاطر وتطبيق التحديثات ضمن المؤسسات.
حقيقة أن CISA اضطرت إلى إصدار توجيه BOD 26-04 مع مهلة ثلاثة أيام للوكالات الفيدرالية لتصحيح أنظمتها هو دليل على التراخي المؤسسي في التعامل مع الثغرات الحرجة، مما يترك الباب مفتوحاً للمهاجمين الذين لا ينتظرون البروتوكولات الإدارية.
كن أول من يعرف بمستقبل التقنية
أهم الأخبار والتحليلات التقنية مباشرة في بريدك.



