Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
gitlab-cve-2026-85706-ioc — CVE-2026-85706 — مجموعة أدوات فحص مؤشرات الاختراق واكتشاف ثغرة اجتياز المسار في GitLab. اكتشف وابحث عن استغلال ثغرة اجتياز المسار الحرجة غير المصادق عليها في GitLab CE/EE باستخدام فحص مؤشرات الاختراق، وقواعد Sigma وSuricata/Snort وقواعد الكشف في SIEM. | Kitploit
أدوات/GitHubGitHub/jithinkrishnanrs/gitlab-cve-2026-85706-ioc
أدوات دفاعيةإدارة مؤشرات الاختراق (IOC)ماسحات الثغرات الأمنيةموجزات ومجمعات التهديداتتحليل الثغرات الأمنيةجمع المعلوماتأمن الويبأمن الشبكاتاستخبارات التهديدات

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
الاستجابة للحوادث
تحليل السجلات
GitHubjithinkrishnanrs/gitlab-cve-2026-85706-ioc

gitlab-cve-2026-85706-ioc

CVE-2026-85706 — مجموعة أدوات فحص مؤشرات الاختراق واكتشاف ثغرة اجتياز المسار في GitLab. اكتشف وابحث عن استغلال ثغرة اجتياز المسار الحرجة غير المصادق عليها في GitLab CE/EE باستخدام فحص مؤشرات الاختراق، وقواعد Sigma وSuricata/Snort وقواعد الكشف في SIEM.

عرض المستودع
1منذ 6س 4دلم تتم المراجعة بعد
مشاركة

CVE-2026-85706 — أداة فحص مؤشرات الاختراق لثغرة اجتياز المسار في GitLab ومجموعة أدوات الكشف

اجتياز المسار غير المُصادَق عليه في واجهة برمجة تطبيقات التزامات المستودع في GitLab CE/EE (CVSS 3.1: 10.0، حرجة) الحالة: مُستغَلَّة فعليًا في البرية · مُدرجة في CISA KEV (2026-09-11، الاستحقاق 2026-09-14) · تم تصحيحها بواسطة GitLab في 2026-09-10

CI License: MIT CVSS CISA KEV GitHub issues GitHub stars

مجموعة أدوات مجانية ومفتوحة المصدر للاستجابة للحوادث واصطياد التهديدات مخصصة لـ CVE-2026-85706 — ثغرة اجتياز مسار حرجة وغير مُصادَق عليها في GitLab Community Edition (CE) وEnterprise Edition (EE) تؤثر على واجهة برمجة تطبيقات التزامات المستودع. يمنح هذا المستودع فرق الأمن ومحللي مركز العمليات الأمنية (SOC) ومهندسي الكشف ومسؤولي GitLab أداة فحص مؤشرات الاختراق (IOC) جاهزة للتشغيل، وقواعد كشف Sigma / Suricata / Snort، واستعلامات اصطياد Splunk / Elastic / OpenSearch، ودليل معالجة خطوة بخطوة — كل ما تحتاجه لكشف محاولات الاستغلال، وتأكيد حالة التصحيح، والاستجابة لهذه الثغرة من نوع zero-day / n-day في GitLab بسرعة.

🔎 هل تبحث عن أسرع طريق للإجابة على سؤال "هل أنا متأثر؟" انتقل إلى البدء السريع.

🚨 هل تبحث عن الإصدار الذي يجب التصحيح إليه؟ انتقل إلى الإصدارات المُصحَّحة والتصحيح.


جدول المحتويات

  • ملخص الثغرة
  • لماذا هذا مهم
  • الإصدارات المُصحَّحة والتصحيح
  • الثغرات ذات الصلة التي تم إصلاحها في نفس الإصدار
  • محتويات المستودع
  • البدء السريع
    • 1. افحص سجلات GitLab لديك بحثًا عن مؤشرات الاختراق
    • 2. تحقق مما إذا كان إصدار GitLab لديك مُصحَّحًا
    • 3. انشر قواعد الكشف إلى SIEM / IDS لديك
  • كيف تعمل أداة الفحص
  • نموذج المخرجات
  • ملخص مؤشرات الاختراق (IOC)
  • محتوى الكشف
  • المعالجة
  • الأسئلة الشائعة
  • القيود وإخلاء المسؤولية
  • المساهمة
  • المصادر وقراءات إضافية
  • الترخيص

ملخص الثغرة

معرّف CVECVE-2026-85706
المورّد / المنتجGitLab Community Edition (CE) وEnterprise Edition (EE)، ذاتي الإدارة
فئة الثغرةاجتياز المسار (CWE-35)، جزء من عائلة التقييد غير السليم لاسم المسار الأوسع (CWE-22)
المكوّن المتأثرواجهة برمجة تطبيقات التزامات المستودع (/api/v4/projects/:id/repository/commits...)
السبب الجذريتقييد غير سليم للمسار مقترنًا بغياب فرض المصادقة في نقطة النهاية المتأثرة من واجهة برمجة التطبيقات
الإصدارات المتأثرةGitLab CE/EE 18.7 حتى (باستثناء) 19.1.8، 19.2 حتى (باستثناء) 19.2.6، 19.3 حتى (باستثناء) 19.3.2
المصادقة المطلوبةلا شيء — استغلال غير مُصادَق عليه، قبل المصادقة
ناقل الهجومالشبكة، طلب HTTP واحد
درجة CVSS 3.110.0 (حرجة)
التأثيرقراءة ملفات عشوائية على خادم GitLab — ملفات التكوين، والأسرار، والرموز المميزة، والشيفرة المصدرية، وربما مفاتيح SSH وبيانات اعتماد قاعدة البيانات
أبلغ عنهباحث أمني خارجي (معرّف HackerOne "s3ntago")، عبر برنامج مكافآت الثغرات HackerOne الخاص بـ GitLab
الإفصاح / التصحيح10 سبتمبر 2026 — جزء من إصدار أمني حرج لـ GitLab يُصلح 17 ثغرة إجمالًا (انظر الثغرات ذات الصلة)
CISA KEVأُضيفت في 11 سبتمبر 2026؛ معالجة الوكالات الفيدرالية المدنية مستحقة في 14 سبتمبر 2026؛ وقد أشارت CISA إلى أن هذا المعرّف CVE خاضع لـ الفرز الجنائي بموجب التوجيه التشغيلي الملزم (BOD) 26-04، مما يعكس احتمال أن تكون الأنظمة المعرّضة للخطر قد تم الوصول إليها بالفعل قبل التصحيح
حالة الاستغلالتأكيد ملاحظة فحص / استكشاف نشط في البرية — أفادت watchTowr بأولى محاولات الاستغلال في البرية بعد حوالي 24 ساعة من الإفصاح العام، مع تقييم أن الاستغلال الجماعي مرجّح أن يتبع
إثبات مفهوم عامغير مؤكد توفره للعموم وقت كتابة هذا النص

يمكن لمهاجم غير مُصادَق عليه إرسال طلب HTTP واحد مُصمَّم بعناية إلى واجهة برمجة تطبيقات التزامات المستودع في GitLab، مع تمرير معامل file.path (أو file_path) يحتوي على تسلسلات اجتياز الدليل (../، والمتغيرات المُرمَّزة بعنوان URL، وما إلى ذلك)، ليعيد الخادم محتويات ملفات عشوائية خارج دليل المستودع المقصود — بما في ذلك ملف أسرار GitLab نفسه، وتكوين قاعدة البيانات، ومفاتيح SSH الخاصة، وبيانات أخرى حساسة على جانب الخادم. ولأنه لا تُطلب أي بيانات اعتماد والطلب بسيط البناء، فقد صنّف GitLab وباحثون خارجيون هذه الثغرة بأقصى درجة خطورة (CVSS 10.0) وأكدت CISA الاستغلال النشط في البرية.

لماذا هذا مهم

  • يُستخدم GitLab من قِبل عشرات الملايين من المطورين وأكثر من 100,000 مؤسسة لتخزين الشيفرة المصدرية الخاصة، وأسرار CI/CD، وبيانات اعتماد البنية التحتية.
  • يمكن أن يؤدي الاستغلال الناجح مباشرة إلى سرقة الشيفرة المصدرية، وانكشاف الأسرار، واختراق سلسلة التوريد — فالمهاجم الذي يقرأ gitlab-secrets.json أو database.yml أو رموز CI/CD runner المميزة يمكنه التمحور إلى وصول أعمق بكثير مما توحي به قراءة الملف الأولية وحدها.
  • تتطلب الثغرة صفر مصادقة وطلب HTTP واحد — فلا يوجد فعليًا أي حاجز أمام الفحص الجماعي، وقد لوحظ نشاط الفحص خلال يوم واحد من الإفصاح العام.
  • أصبحت الآن على قائمة CISA KEV، مما يعني أن الوكالات الفيدرالية الأمريكية مطالبة بالمعالجة وفق جدول زمني مُعجَّل — وهي إشارة قوية على أن كل مؤسسة تشغّل GitLab ذاتي الإدارة ينبغي أن تتعامل مع هذا بنفس الإلحاح، بغض النظر عن القطاع.

الإصدارات المُصحَّحة والتصحيح

أصلح GitLab ثغرة CVE-2026-85706 في الإصدارات التالية في 2026-09-10:

  • 19.3.2
  • 19.2.6
  • 19.1.8

أي نسخة GitLab CE/EE ذاتية الإدارة على مستوى تصحيح أقدم ضمن هذه الفروع — أو على فرع رئيسي/فرعي أقدم بالكامل — ينبغي اعتبارها معرّضة للخطر وترقيتها فورًا. عرض GitLab.com من نوع SaaS يُصحّحه GitLab مباشرة ولا يتطلب إجراءً من العملاء. انظر docs/remediation.md للحصول على دليل كامل خطوة بخطوة للترقية والاستجابة للحوادث.

ملاحظة الترقية: في نسخ GitLab أحادية العقدة، تتضمن الترقية إلى هذه الإصدارات توقفًا للخدمة أثناء اكتمال ترحيلات قاعدة البيانات قبل إعادة تشغيل GitLab. يمكن للنسخ متعددة العقد تطبيق التصحيح دون توقف باتباع إجراء الترقية بدون توقف الموثّق من GitLab. كما يتضمن الإصدار 19.3.2 ترحيلات ما بعد النشر التي تُنفَّذ بعد اكتمال الترقية — ضع ذلك في الحسبان عند تحديد نافذة الصيانة.


الثغرات ذات الصلة التي تم إصلاحها في نفس الإصدار

كانت CVE-2026-85706 القضية الرئيسية في إصدار أمني حرج لـ GitLab يغطي 17 ثغرة إجمالًا. وهناك مشكلتان أخريان في نفس الإصدار تستحقان المتابعة إلى جانبها، لأنهما تؤثران على سطح هجوم مشابه ومخاطر انكشاف بيانات الاعتماد/الأسرار:

الثغرةالخطورةملاحظات
CVE-2026-85706 — اجتياز المسار في واجهة برمجة تطبيقات التزامات المستودعحرجة (CVSS 10.0)قراءة ملفات عشوائية غير مُصادَق عليها — محور تركيز هذا المستودع
إلغاء تسلسل غير آمن في مُسلسِل اشتراك GraphQL (GitLab EE)حرجةتؤثر على GitLab EE فقط؛ ويمكن أن تؤدي عيوب إلغاء التسلسل من هذا النوع إلى تنفيذ شيفرة عن بُعد حسب قابلية الاستغلال
تجاوز سعة المخزن المؤقت في غلاف تحويل Unicode (GitLab EE)عالية
اختبار سياسة تنفيذ خط الأنابيب المجدول يسمح للمطورين بالوصول إلى متغيرات CI/CD المحميةعاليةمخاطر انكشاف بيانات الاعتماد/الأسرار ذات صلة بنفس إجراءات الاستجابة "احمِ أسرار CI/CD" في دليل المعالجة بهذا المستودع
البرمجة النصية عبر المواقع في عارض جداول Markdown JSON (CE/EE)عالية
تفويض غير صحيح في مُطابِق نطاق متغيرات بيئة CI/CD (CE/EE)عالية
حجب الخدمة في محدّد تعقيد GraphQL (CE/EE)عالية
مصادقة غير سليمة في فرض قيود تسجيل الدخول عبر SAML SSO (CE/EE)متوسطة
بيانات اعتماد محمية بشكل غير كافٍ في مُصدِّرات senddata الخاصة بـ Workhorse (CE/EE)متوسطة
عدة مشكلات إضافية لتجاوز التفويض والتحكم في الوصول في قواعد الموافقة على البيئات المحمية وأطر الامتثال (EE)متوسطة

الخلاصة العملية: إذا كنت تُصحّح من أجل CVE-2026-85706، فأنت بالفعل تسحب إصلاحات كل ما سبق في نفس إصدار 19.3.2 / 19.2.6 / 19.1.8 — فلا يوجد سبب للتصحيح من أجل CVE-2026-85706 وحدها وتأجيل الباقي. تعامل مع هذا كإصدار واحد يجب تطبيقه بالكامل، وليس قائمة إصلاحات يمكن جدولتها بشكل مستقل.


محتويات المستودع```

gitlab-cve-2026-85706-ioc/ ├── README.md ← you are here ├── LICENSE ← MIT ├── CHANGELOG.md ├── CONTRIBUTING.md ├── SECURITY.md ├── scanner/ │ ├── gitlab_cve_2026_85706_ioc_scanner.py ← main IOC scanner (stdlib-only Python 3) │ └── requirements.txt ← documents "no dependencies needed" ├── detection/ │ ├── sigma_rule_gitlab_cve_2026_85706.yml ← Sigma rule (SIEM-agnostic) │ ├── network_ids_cve_2026_85706.rules ← Suricata/Snort signatures │ └── siem_hunting_queries.md ← Splunk / Elastic / OpenSearch / grep queries ├── docs/ │ ├── ioc_list.md ← full IOC reference (network, host, post-exploitation) │ ├── remediation.md ← patch & incident-response playbook │ └── timeline.md ← public disclosure & exploitation timeline ├── tests/ │ ├── test_scanner.py ← unit tests (stdlib unittest) │ └── fixtures/sample_production_json.log ← sanitized sample log for testing └── .github/workflows/ci.yml ← GitHub Actions: lint, test, smoke-test on every push

root@kitploit:~
---

## 🚀 البدء السريع

### 1. افحص سجلات GitLab الخاصة بك بحثًا عن مؤشرات الاختراق (IOCs)

أداة الفحص مكتوبة **بمكتبة Python 3 القياسية فقط** — لا حاجة إلى `pip install`،
لذا يمكنك نسخ الملف الواحد فقط إلى مضيف GitLab المؤمَّن وتشغيله
فورًا.```bash
git clone https://github.com/jithinkrishnanrs/gitlab-cve-2026-85706-ioc.git
cd gitlab-cve-2026-85706-ioc

python3 scanner/gitlab_cve_2026_85706_ioc_scanner.py \
  --production-log /var/log/gitlab/gitlab-rails/production_json.log \
  --api-log /var/log/gitlab/gitlab-rails/api_json.log \
  --nginx-log /var/log/gitlab/nginx/gitlab_access.log \
  --format json --out report.json

رمز الخروج 1 يعني أنه تم العثور على مؤشر اختراق محتمل واحد على الأقل — راجع report.json فورًا. رمز الخروج 0 يعني أنه لم يتم العثور على أي تطابقات في السجلات التي قدمتها (انظر القيود — هذا ليس ضمانًا لعدم الاختراق).

يمكنك أيضًا توجيهه إلى أي سجل عشوائي/مُدوَّر باستخدام --generic-log (علامة قابلة للتكرار)، واختيار --format text|json|csv للتقرير.

2. تحقق مما إذا كانت نسخة GitLab الخاصة بك مُرقَّعة```bash

python3 scanner/gitlab_cve_2026_85706_ioc_scanner.py --check-version 19.2.3

→ GitLab 19.2.3 is VULNERABLE to CVE-2026-85706. Upgrade to 19.2.6 or later immediately...

python3 scanner/gitlab_cve_2026_85706_ioc_scanner.py --check-version 19.2.6

→ GitLab 19.2.6 is PATCHED for CVE-2026-85706 (fixed in 19.2.6).

root@kitploit:~
### 3. نشر قواعد الكشف إلى SIEM / IDS الخاص بك

- استورد [`detection/sigma_rule_gitlab_cve_2026_85706.yml`](https://github.com/jithinkrishnanrs/gitlab-cve-2026-85706-ioc/blob/main/detection/sigma_rule_gitlab_cve_2026_85706.yml)
  إلى خط أنابيبك المتوافق مع Sigma (Splunk عبر `sigma-cli`، Elastic
  Detection Rules، Microsoft Sentinel، Chronicle، إلخ).
- انشر [`detection/network_ids_cve_2026_85706.rules`](https://github.com/jithinkrishnanrs/gitlab-cve-2026-85706-ioc/blob/main/detection/network_ids_cve_2026_85706.rules)
  إلى Suricata أو Snort — **ابدأ في وضع التنبيه فقط** واضبط SIDs/العتبات
  وفقًا لبيئتك قبل تمكين الحظر.
- انسخ/الصق الاستعلامات الجاهزة من
  [`detection/siem_hunting_queries.md`](https://github.com/jithinkrishnanrs/gitlab-cve-2026-85706-ioc/blob/main/detection/siem_hunting_queries.md)
  لـ Splunk (SPL)، Elastic/Kibana (KQL + DSL)، OpenSearch (PPL)، و`ripgrep`/`grep`
  البسيط للفرز.

---

## كيف يعمل الماسح الضوئي

يقوم `gitlab_cve_2026_85706_ioc_scanner.py` بتحليل سجلات JSON المهيكلة الخاصة بـ GitLab
(`production_json.log`، `api_json.log`) بالإضافة إلى سجلات الوصول العامة للوكيل العكسي
بتنسيق combined، ويحدد الطلبات التي تطابق نمط الاستغلال
الموثق علنًا لـ CVE-2026-85706:

1. **مطابقة نقطة النهاية** — مسار الطلب يصيب عائلة نقطة النهاية المعرضة للثغرة:
   `/api/v4/projects/:id/repository/commits` والموارد الفرعية.
2. **مطابقة المعامل** — يوجد معامل بنمط `file.path` / `file_path` / `path`
   في سلسلة الاستعلام، أو جسم النموذج، أو جسم JSON.
3. **مطابقة الحمولة** — تحتوي قيمة ذلك المعامل على تسلسل اجتياز المسار
   (`../`، مشفر بـ URL، مشفر مزدوجًا، UTF-8 مفرط الطول، ومتغيرات
   مقطع المسار بفاصلة منقوطة) **أو** تشير إلى ملف هدف حساس معروف
   (`/etc/passwd`، `gitlab-secrets.json`، `secrets.yml`،
   `database.yml`، مفاتيح SSH الخاصة، إلخ).
4. **سياق المصادقة** — يتحقق الماسح الضوئي من `PRIVATE-TOKEN`،
   `Authorization`، أو حقل `user_id` غير فارغ لتحديد ما إذا كان
   الطلب مصادقًا عليه، بما يطابق شرط الاستغلال **غير المصادق عليه / قبل المصادقة**
   المحوري لهذه الثغرة.
5. **استدلال المعدل** — بمعزل عن مطابقة الحمولة، يتم تحديد عناوين IP المصدر التي
   تُجري حجمًا غير معتاد من الطلبات إلى واجهة برمجة تطبيقات commits في نافذة
   زمنية قصيرة على أنها استطلاع مُبرمج محتمل.

يتم تصنيف النتائج بـ **CRITICAL / HIGH / MEDIUM** وتُصدَّر كـ
JSON مهيكل، أو CSV، أو نص مقروء للفرز.

## نموذج المخرجات```text
CVE-2026-85706 IOC Scan Report — 2 finding(s)
============================================================
[CRITICAL] 2026-09-11T02:14:33.120Z src=203.0.113.9 method=POST auth=False
    path: /api/v4/projects/42/repository/commits/HEAD
    matched: ../../../../etc/passwd
    reason: path-traversal sequence in file path parameter; known sensitive/system file referenced; unauthenticated request (matches pre-auth exploitation condition)
    log: production_json.log

[CRITICAL] 2026-09-11T02:16:45.501Z src=203.0.113.9 method=POST auth=False
    path: /api/v4/projects/17/repository/commits/abc123
    matched: ..%2f..%2f..%2fopt%2fgitlab%2fembedded%2fservice%2fgitlab-rails%2fconfig%2fsecrets.yml
    reason: path-traversal sequence in file path parameter; unauthenticated request (matches pre-auth exploitation condition)
    log: production_json.log

(تم إنشاؤه من عيّنة الاختبار المُنقّاة في tests/fixtures/.)


ملخّص مؤشرات الاختراق (IOC)

التفاصيل الكاملة، بما في ذلك المؤشرات المستندة إلى المضيف ومؤشرات ما بعد الاستغلال، موجودة في docs/ioc_list.md. أبرز مؤشرات الشبكة:

  • طلبات إلى /api/v4/projects/<id>/repository/commits*
  • معامل file.path / file_path يحتوي على ../، أو %2e%2e%2f، أو ..%2f، أو %252e%252e%252f، أو تسلسلات اجتياز مسار مشابهة
  • إشارات إلى /etc/passwd، أو /etc/shadow، أو gitlab-secrets.json، أو secrets.yml، أو database.yml، أو id_rsa، أو .env، أو /opt/gitlab/embedded/service/gitlab-rails/config/secrets.yml
  • ما سبق بدون ترويسة PRIVATE-TOKEN / Authorization صالحة أو جلسة موثّقة
  • حجم طلبات مرتفع بشكل غير طبيعي على واجهة commits API من عنوان IP مصدر واحد خلال نافذة زمنية قصيرة

محتوى الكشف

الملفالمنصّةالغرض
detection/sigma_rule_gitlab_cve_2026_85706.ymlSigma (مستقل عن SIEM)قاعدة كشف مستندة إلى السجلات قابلة للتحويل إلى Splunk وElastic وSentinel وChronicle وQRadar وغيرها
detection/network_ids_cve_2026_85706.rulesSuricata / Snortتوقيعات على مستوى الشبكة لأجهزة IDS/IPS المضمّنة
detection/siem_hunting_queries.mdSplunk، Elastic/Kibana، OpenSearch، grep/ripgrepاستعلامات بحث جاهزة للنسخ واللصق للتحقيق اليدوي/الظرفي

المعالجة

راجع دليل المعالجة الكامل في docs/remediation.md. الملخّص:

  1. قم بالترقيع إلى GitLab 19.3.2 / 19.2.6 / 19.1.8 أو أحدث فورًا.
  2. إذا لم تتمكّن من الترقيع فورًا، أزل التعرّض للإنترنت العام (الوصول عبر VPN فقط) كحلّ مؤقت — لا يوجد حلّ بديل كامل.
  3. افترض حدوث اختراق على أي نسخة ضعيفة متصلة بالإنترنت منذ الإفصاح (2026-09-10) وقم بتدوير الأسرار: ملف أسرار GitLab، وبيانات اعتماد قاعدة البيانات، ومفاتيح SSH، ورموز الوصول الشخصية، ومتغيّرات CI/CD، ورموز تسجيل الـ runner.
  4. افحص سجلاتك باستخدام أدوات هذا المستودع قبل الترقيع وبعده.
  5. حقّق في أي نتائج مُعلَّمة وتفعّل الاستجابة للحوادث إذا تأكّد الاستغلال.

الأسئلة الشائعة

هل GitLab.com (SaaS) متأثّر؟ لا يُطلب أي إجراء من العملاء بشأن GitLab.com — فـ GitLab تقوم بترقيع منصّتها السحابية مباشرة. هذه الأدوات مخصّصة لنسخ GitLab CE/EE المُدارة ذاتيًا.

هل أحتاج إلى مصادقة لكي أُستغَلّ؟ لا — وهذا ما يجعل هذه الثغرة بتقييم CVSS 10.0. إنها اجتياز مسار بدون مصادقة ضد نقطة نهاية API واحدة.

هل يوجد استغلال عام / PoC متاح؟ حتى كتابة هذه السطور، لم يُحدَّد أي إثبات مفهوم عام مؤكّد، رغم ملاحظة فحص/تحقيق نشط. لا يحتوي هذا المستودع على كود استغلال ولا يربط إليه — راجع CONTRIBUTING.md لمعرفة السبب، وتحقّق دائمًا من إرشاد GitLab الرسمي لـ CVE-2026-85706 للحصول على أحدث إرشادات المورّد.

هل سيخبرني الماسح على وجه اليقين ما إذا كنت قد تعرّضت للاختراق؟ لا يمكن لأي أداة ضمان ذلك. إنه ينفّذ كشفًا بأفضل جهد ممكن بناءً على السجلات التي تقدّمها. راجع القيود وإخلاء المسؤولية.

ما مدّة الاحتفاظ بالسجلات التي أحتاجها؟ قد لا يحتفظ التدوير الافتراضي لسجلات GitLab بالسجلات رجوعًا إلى تاريخ الإفصاح (2026-09-10). اسحب من SIEM/أرشيف السجلات المركزي لديك إذا كانت سجلاتك على المضيف قد دُوّرت بالفعل — راجع الملاحظة في detection/siem_hunting_queries.md.

هل يعمل هذا المستودع مع نشر GitLab عبر Helm/Kubernetes أو Docker؟ نعم، طالما يمكنك تصدير production_json.log / api_json.log (أو سجلات وصول ingress/الوكيل العكسي) إلى ملف يمكن للماسح قراءته؛ استخدم --generic-log لأي شيء خارج أنواع السجلات الثلاثة المسمّاة.

ما هي الإصدارات المتأثّرة بالتحديد؟ GitLab CE/EE 18.7 حتى (باستثناء) 19.1.8، و19.2 حتى (باستثناء) 19.2.6، و19.3 حتى (باستثناء) 19.3.2. أي إصدار أقدم من فرع 18.7 أيضًا غير مدعوم/منتهي الصلاحية ويجب اعتباره ضعيفًا وترقيته بغضّ النظر.

هل جرى استغلال هذا فعليًا، أم أنه مجرّد "معرّض للخطر"؟ استُغِلّ فعليًا. رصدت watchTowr Labs أولى محاولات الاستغلال في البرّية بعد نحو 24 ساعة من إفصاح GitLab العام، ثم أضافت CISA لاحقًا CVE-2026-85706 إلى كتالوج KEV الخاص بها تحديدًا لأنها أكّدت استغلالًا في العالم الحقيقي — هذه ليست نتيجة نظرية أو "إفصاح مسؤول فقط".

ماذا يعني لي تصنيف "الفرز الجنائي" في CISA BOD 26-04؟ صنّفت CISA هذه الثغرة على أنها تتطلّب فرزًا جنائيًا بموجب التوجيه التشغيلي الملزم 26-04، ما يعني أن الافتراض بالنسبة للأنظمة الفيدرالية هو أن نسخة ضعيفة متصلة بالإنترنت ربما جرى الوصول إليها بالفعل قبل ترقيعها — وليس مجرّد تعرّض نظري. الافتراض نفسه هو إعداد افتراضي معقول لأي مؤسسة: تعامل مع الترقيع كخطوة أولى في عملية الاستجابة للحوادث، لا كنهايتها. راجع docs/remediation.md لقائمة افتراض الاختراق الكاملة (تدوير الأسرار، ومراجعة بيانات الاعتماد، وتدقيق CI/CD).

هل أُصلح أي شيء آخر في إصدار GitLab نفسه؟ نعم — أصلح إصدار 10 سبتمبر 2026 سبع عشرة مشكلة أمنية إجمالًا، بما في ذلك مشكلة ثانية بخطورة حرجة (إلغاء تسلسل غير آمن في مُسلسِل اشتراك GraphQL، GitLab EE) وطفح مخزن مؤقّت بخطورة عالية في غلاف تحويل Unicode. راجع الثغرات ذات الصلة المُصلَحة في الإصدار نفسه. وبما أن كل هذه تُشحن في الإصدارات نفسها 19.3.2 / 19.2.6 / 19.1.8، فإن الترقيع لـ CVE-2026-85706 يعالجها أيضًا.

القيود وإخلاء المسؤولية

  • تنفّذ هذه الأداة كشفًا بأفضل جهد ممكن فقط. غياب النتائج لا يثبت أن نظامًا لم يُخترَق — فقد تكون السجلات قد دُوّرت، أو جرى التلاعب بها من مهاجم، أو قد لا تكون الحقول ذات الصلة مُفعّلة في إعداد التسجيل لديك.
  • وجود النتائج لا يثبت بحدّ ذاته نجاح الاستغلال — تحقّق دائمًا يدويًا من التطابقات مقابل سياق شبكتك الخاص (الماسحات المعروفة، الأتمتة المشروعة) قبل إعلان حادث. راجع ملاحظات الإيجابيات الكاذبة في docs/ioc_list.md.
  • هذا المشروع غير تابع لـ GitLab Inc. ولا معتمد منها. للحصول على إرشادات المورّد الموثوقة، استشر دائمًا ملاحظات وإرشادات الإصدار الأمني الرسمية من GitLab.
  • لا يحتوي هذا المستودع على أي كود استغلال أو إثبات مفهوم. إنه مجموعة أدوات دفاعية للكشف والمعالجة فقط — راجع CONTRIBUTING.md لسياسة نطاق المشروع.

المساهمة

نرحّب بالمساهمات من مؤشرات اختراق جديدة، ومنافذ قواعد كشف، وتقارير إيجابيات كاذبة، وتحسينات الماسح — راجع CONTRIBUTING.md للإرشادات (بما في ذلك سياسة حظر كود الاستغلال ومتطلبات تنقية البيانات).

المصادر وقراءات إضافية

  • GitLab، إصدار ترقيعي حرج: 19.3.2، 19.2.6، 19.1.8 (2026-09-10) — إرشاد المورّد الرسمي، والجدول الكامل للإصلاحات الأمنية السبعة عشر، وملاحظات الترقية/التوقّف
  • watchTowr Labs، ردّ سريع: ثغرة اجتياز المسار في GitLab (CVE-2026-85706) (2026-09-11) — أول تقرير عن التحقيق في البرّية، بعد نحو 24 ساعة من الإفصاح
  • SecurityWeek، استغلال ثغرة GitLab بعد يوم واحد من الإفصاح (2026-09-11) — نطاقات الإصدارات المتأثّرة بدقّة (18.7–19.1.8، 19.2–19.2.6، 19.3–19.3.2) وتأكيد الاستغلال النشط
  • BleepingComputer، GitLab تحثّ المستخدمين على ترقيع ثغرة اجتياز المسار بأقصى خطورة (2026-09-11) — الإشارة إلى الباحث (معرّف HackerOne "s3ntago") وسياق الإفصاح
  • كتالوج الثغرات المستغَلّة المعروفة (KEV) من CISA — مدخل CVE-2026-85706، أُضيف في 2026-09-11، والمعالجة مستحقّة في 2026-09-14
  • CISA / GBHackers، CISA تحذّر من ثغرة GitLab الحرجة المستغَلّة في الهجمات (2026-09-11/12) — تصنيف CWE-35 وإرشاد الفرز الجنائي في التوجيه التشغيلي الملزم 26-04
  • Horizon3.ai Attack Research — تحليل تقني لـ CVE-2026-85706
  • Field Effect، GitLab تصلح ثغرة حرجة مع بدء التحقيق على مستوى الإنترنت — إرشادات التخفيف والجرد
  • تقارير باحثين مستقلّين (dev.to) حول نشاط الفحص النشط الملاحَظ وتحليل مسار الهجوم (2026-09-11/12)

تفاصيل الاستشهاد الكاملة والسياق الإضافي في docs/timeline.md.

الترخيص

صدر بموجب رخصة MIT. يُقدَّم محتوى الكشف (Sigma، وقواعد Suricata/Snort، واستعلامات SIEM) كما هو للاستخدام الدفاعي؛ اضبط الحدود والتعامل مع الإيجابيات الكاذبة وفق بيئتك الخاصة قبل الاعتماد عليه تشغيليًا.


الكلمات المفتاحية

CVE-2026-85706 GitLab CVE-2026-85706 GitLab path traversal GitLab vulnerability GitLab IOC GitLab indicators of compromise GitLab security advisory GitLab exploit detection GitLab CVSS 10.0 GitLab CISA KEV GitLab repository commits API vulnerability GitLab unauthenticated file read GitLab arbitrary file read path traversal CVE 2026 GitLab patch 19.3.2 GitLab patch 19.2.6 GitLab patch 19.1.8 GitLab secrets exposure GitLab CI/CD credential theft Sigma rule GitLab Suricata rule GitLab Snort rule GitLab Splunk GitLab hunting GitLab incident response GitLab threat hunting self-managed GitLab security

تنزيل الأداة
GitLab.com / Dedicatedكان GitLab.com (SaaS) مُصحَّحًا بالفعل عند الإفصاح؛ ولم يحتج عملاء GitLab Dedicated إلى اتخاذ أي إجراء. فقط نسخ CE/EE ذاتية الإدارة تتطلب إجراءً