ثغرة أمنية بأعلى درجة خطورة في GitLab تعرّض الخوادم المُدارة ذاتياً لقراءة الملفات العشوائية
يلاحظ باحثون أمنيون عمليات فحص نشطة لعمليات نشر GitLab المستضافة ذاتياً في أعقاب اكتشاف ثغرة حرجة للكشف عن الملفات دون الحاجة إلى مصادقة.
The Global Wire Newsroom ·
Link preview · horizonglobalnews.com
ثغرة أمنية بأعلى درجة خطورة في GitLab تعرّض الخوادم المُدارة ذاتياً لقراءة الملفات العشوائية
يلاحظ باحثون أمنيون عمليات فحص نشطة لعمليات نشر GitLab المستضافة ذاتياً في أعقاب اكتشاف ثغرة حرجة للكشف عن الملفات دون الحاجة إلى مصادقة.
تُرجم هذا المقال آليًا بواسطة الذكاء الاصطناعي في غرفة أخبارنا عن الأصل الإنجليزي. اقرأ بالإنجليزية

تم تحديد ثغرة أمنية حرجة جرى تصنيفها بأعلى درجة خطورة في النسخ المُدارة ذاتياً من برمجيات Community Edition وEnterprise Edition التابعة لـ GitLab، مما يُتيح للمهاجمين عن بُعد دون مصادقة قراءة ملفات عشوائية مخزنة على خوادم الاستضافة المعرضة للثغرة. وفقاً لتقرير نشرته تارين بلوم (Taryn Plumb) في 15 سبتمبر 2026، رصدت شبكات المراقبة الأمنية بالفعل نشاطاً نكشياً وفحصاً نشطاً من قبل جهات خبيثة تسعى لاكتشاف عمليات النشر المكشوفة والغير محدثة عبر شبكة الإنترنت العامة. وتشكّل هذه الثغرة الأمنية تهديداً مباشراً لبيئات تطوير البرمجيات في الشركات، حيث يمكن لمسار الكشف عن الملفات دون مصادقة أن يسمح للخصوم باستعادة ملفات تكوين النظام، واعتمادات قواعد البيانات، ورموز الوصول إلى واجهة برمجة التطبيقات (API)، والشفرة المصدرية المملوكة دون امتلاك حسابات مستخدمين شرعية.
## Key facts - ثغرة أمنية بأعلى درجة خطورة تؤثر على النسخ المُدارة ذاتياً من GitLab Community Edition (CE) وEnterprise Edition (EE). - توفر الثغرة مساراً دون مصادقة للمهاجمين عن بُعد لإجراء عمليات قراءة ملفات عشوائية على نظام ملفات المضيف. - سجلت خدمات مراقبة الأمن السيبراني محاولات فحص نشطة في البيئة الفعلية تستهدف الخوادم المتصلة بالإنترنت. - يجب على المؤسسات التي تشغّل عمليات نشر مستضافة ذاتياً تطبيق التحديثات الأمنية فوراً أو تنفيذ ضوابط الوصول إلى الشبكة الموصى بها. - يمكن أن يؤدي تعرض ملفات الخادم الأساسية في مضيف التكامل المستمر والتسليم المستمر (CI/CD) إلى إضعاف البيئات السحابية المدمجة وسلاسل توزيع البرمجيات.
## What happened تستهدف الثغرة الأمنية المكتشفة حديثاً التثبيتات المُدارة ذاتياً من GitLab، وهي منصة إدارة المستودعات وDevOps المستندة إلى الويب والمستخدمة على نطاق واسع. وفقاً لتقرير تارين بلوم (Taryn Plumb)، تم تصنيف الثغرة في أعلى مستوى خطورة نظرًا لانخفاض عائق استغلالها والمستوى الواسع من الوصول الذي تمنحه للمستخدمين غير المصرح لهم. وتحديداً، تحتوي الثغرة على مسار دون مصادقة يسمح للمستخدم عن بُعد بطلب وعرض ملفات عشوائية مخزنة على نظام الملفات المحلي للخادم.
في بنية تطبيقات الويب النموذجية، تمنع آليات التحقق الصارم من المدخلات والتحكم في الوصول الطلبات الخارجية من الانتقال خارج الأدلة العامة المحددة. وعند حدوث ثغرة قراءة ملفات عشوائية، يمكن للمهاجم التلاعب بنقاط نهاية التطبيق أو معاييره للتنقل عبر هياكل الأدلة—وهي تقنية تُعرف تاريخياً باسم الانتقال عبر الأدلة (path traversal) أو تضمين الملفات المحلية (local file inclusion). ويسمح هذا للمهاجم بتجاوز نقاط التحقق من المصادقة وإجبار عملية التطبيق على إعادة ملفات النظام الحساسة إلى طالبها.
وتشير بيانات الاستخبارات عن التهديدات إلى أن الجهات الفاعلة الخبيثة لم تنتظر النشر الواسع النطاق للتحديثات قبل البدء في عمليات الاستطلاع. وكما أفادت تارين بلوم (Taryn Plumb)، فإن نصان الفحص الآلي ومسبارات الاستغلال تبحث بنشاط في نطاق عناوين IPv4 عن نقاط نهاية GitLab المُدارة ذاتياً والمعرضة للثغرة. وتستهدف هذه المسبارات عادةً مسارات ويب محددة للتحقق مما إذا كانت النسخة تجيب بمعرفات الخادم أو محتويات الملفات المميزة لنسخة غير محدثة. ولأن الثغرة لا تتطلب أي مصادقة، يمكن للمهاجم إطلاق نصوص برمجية مؤتمنة على نطاق واسع، ورسم خرائط للتثبيتات المعرضة للثغرة دون الحاجة إلى اعتمادات تسجيل دخول صالحة أو ملفات تعريف ارتباط الجلسة (session cookies) أو وصول سابق إلى شبكة المؤسسة المستهدفة.
## Why it matters تحتل خوادم التكامل المستمر والتسليم المستمر (CI/CD) موقعاً ممتازاً بشكل فريد داخل شبكات الشركات الحديثة. وباعتبارها المحرك المركزي لأتمتة بناء البرمجيات واختبارها ونشرها، غالباً ما يخزن خادم GitLab اعتمادات تشغيلية واسعة النطاق أو يصل إليها. وتخلق ثغرة قراءة الملفات العشوائية دون مصادقة على مثل هذا الخادم متجهاً لاختراق كارثي يمتد إلى ما هو أبعد بكثير من برمجيات إدارة المستودعات نفسها.
ومن خلال صلاحية قراءة الملفات العشوائية، يمكن للخصم استخراج ملفات تكوين النظام الحرجة، بما في ذلك ملفات تكوين الأسرار الداخلية لـ GitLab (`gitlab-secrets.json`)، وسلاسل اتصال قاعدة البيانات، والمفاتيح الخاصة لـ SSH، والمتغيرات البيئية التي تحتوي على اعتمادات خدمات الطرف الثالث. ويزود التعرض للمفتاح السري الرئيسي للتطبيق المهاجمين بالقدرة على تزوير رموز الجلسة، وفك تشفير المتغيرات البيئية المخزنة، وانتحال شخصية المستخدمين الإداريين. علاوة على ذلك، فإن قراءة ملفات تكوين النظام مثل `/etc/passwd` أو تعريفات بيئة الحاويات يمكن أن توفر رؤى رئيسية حول بنية نظام التشغيل المضيف وتضاريس الشبكة المجاورة.
وبعيداً عن أسرار إدارة النظام، تضم منصات CI/CD الشفرة المصدريّة المملوكة والملكية الفكرية. ويتيّح الوصول إلى ملفات المستودع الخام على القرص التجسس التجاري، وسرقة الملكية الفكرية، وتحديد الثغرات البرمجية الثانوية داخل قاعدة الكود الداخلي للمؤسسة. والأكثر خطورة من ذلك، أن اختراق خادم البناء يضر بنزاهة سلسلة توريد البرمجيات. وإذا استغل المهاجم الاعتمادات المسروقة أو الوصول الإداري المكتسب من خلال قراءة الملفات للتلاعب بنصوص البناء أو مستودعات الكود، فيمكنه إحقان أبواب خلفية خبيثة في منتجات البرمجيات الموزعة على العملاء الخارجيين أو المنشورة عبر البنية التحتية للمؤسسة.
بالنسبة لفرق الأمن السيبراني ومسؤولي تكنولوجيا المعلومات، فإن الانتقال السريع من الإفصاح عن الثغرة إلى الاستغلال النشط في البيئة الفعلية يلغي أي فترة سماح قياسية لترقيع البرمجيات. وتواجه المؤسسات التي تفشل في عزلة أو تحديث النسخ المكشوفة المُدارة ذاتياً فوراً احتمالية عالية للاختراق المؤتمت.
## The background يُعد GitLab، الذي طورته شركة GitLab Inc.، أحد أكثر أدوات DevOps اعتماداً في العالم، حيث يقدم إدارة الشفرة المصدرية، وتتبع المشكلات، وسلاسل أتمتة CI/CD. ويتم توزيع البرمجيات بشكل رئيسي في نموذجين للنشر: منصة البرمجيات كخدمة (SaaS) المستضافة على السحابة مباشرة على GitLab.com، والتثبيتات المُدارة ذاتياً المنشورة على البنية التحتية المملوكة للعملاء، أو الآلات الافتراضية السحابية، أو شبكات الشركات المعزولة عن الإنترنت. وتُقدم عمليات النشر المُدارة ذاتياً في كل من النسخة المفتوحة المصدر Community Edition (CE) والنسخة التجارية Enterprise Edition (EE)، وتتشاركان في قاعدة كود أساسية واحدة.
وتحظى البنية التحتية لـ CI/CD المستضافة ذاتياً بشعبية خاصة بين مؤسسات الرعاية الصحية، وشركات الخدمات المالية، ومتعهدي الدفاع، والوكالات الحكومية التي تعمل بموجب أطر سيادة البيانات أو الخصوصية أو الامتثال التنظيمي الصارمة التي تحظر استضافة الكود المملوك على منصات السحابة العامة. ومع ذلك، فإن العبء التشغيلي لإدارة الخوادم المستضافة ذاتياً ومراقبتها وترقيعها يقع بالكامل على عاتق فرق العمليات الأمنية وتكنولوجيا المعلومات الداخلية.
تاريخياً، جذبت الثغرات الأمنية ذات درجة الخطورة القصوى في GitLab استغلالاً فورياً وعدوانياً من قبل جهات تهديد متنوعة، بدءاً من مجموعات برامج الفدية وصولاً إلى مجموعات التهديدات المتقدمة المستمرة (APT) المدعومة من الدول. على سبيل المثال، في عام 2021، تم استغلال ثغرة تنفيذ البرامج النصية عن بُعد بأعلى درجة خطورة والمعرفة بالرمز CVE-2021-22205 على نطاق واسع للاستيلاء على الخوادم غير المحدثة وتجنيدها في شبكات البوت نت لتنفيذ هجمات حجب الخدمة الموزعة (DDoS) أو تعدين العملات المشفرة. وفي وقت أقرب، في أواخر عام 2024، أدت ثغرة حرجة للاستيلاء على الحسابات تسمى CVE-2023-7028—والتي حملت درجة 10.0 في نظام تقييم الثغرات الشائع (CVSS)—إلى إصدار تنبيهات طارئة من وكالة أمن البنية التحتية والأمن السيبراني (CISA) بعد رصد محاولات إعادة ضبط كلمة المرور بشكل آلي مكثف عالمياً.
وبموجب نظام تقييم الثغرات الشائع (CVSS v3.1/v4.0)، تشير درجة الخطورة القصوى 10.0 إلى أن الثغرة قابلة للاستغلال عبر الشبكة دون التفاعل مع المستخدم، ولا تتطلب صلاحيات متخصصة، وتفرض مخاطر جسيمة على السرية والنزاهة والتوافر. وبينما تؤثر ثغرة قراءة الملفات العشوائية بشكل مباشر على السرية، غالباً ما يجمع الباحثون الأمنيون بين قدرات قراءة الملفات والآليات البرمجية الموجودة لتحقيق تنفيذ البرامج النصية عن بُعد (RCE)، مما يحول ثغرة الكشف عن المعلومات إلى استيلاء كامل على الخادم.
## Reaction أثارت أنباء عمليات الفحص النشطة في البيئة الفعلية تحذيرات أمنية عاجلة عبر مجتمع الأمن السيبراني ومجموعات عمليات DevOps. وتجري توصية مسؤولي الأنظمة الذين يديرون البنية التحتية المستضافة ذاتياً لـ GitLab بالفحص الفوري لسجلات الوصول لملاحظة طلبات HTTP غير الطبيعية التي تستهدف الأصول الثابتة أو نقاط نهاية التكوين، خاصة الطلبات التي تعرض تسلسلات الانتقال عبر الأدلة مثل `../` أو أنماط ترميز URI غير المتوقعة.
وتمنح فرق عمليات الأمن الأولوية لتقييد وصول الشبكة العامة إلى عمليات نشر GitLab المُدارة ذاتياً. وتقتضي أفضل الممارسات في القطاع وضع واجهات الإدارة ومنصات استضافة المستودعات خلف ضوابط الدفاع عن المحيط، مثل جدران حماية تطبيقات الويب (WAFs)، وبوابات الوصول إلى الشبكة بإنعدام الثقة (ZTNA)، أو الشبكات الافتراضية الخاصة (VPNs)، لمنع حركة مرور الإنترنت غير المصادق عليها من التفاعل مباشرة مع منافذ التطبيقات الخام.
في حين لم يتم تفصيل الردود الرسمية من الضحايا المحددين من الشركات علناً، يتم تفعيل سير عمل الترقيع الطارئ عبر مراكز عمليات الأمن (SOCs) في الشركات. ويوضح محللو الأمن أن تطبيق التحديثات الأمنية الرسمية من البائع يظل هو الحل الكامل الوحيد، حيث يمكن غالباً تجاوز قواعد جدران حماية تطبيقات الويب وسياسات تصفية المسار من خلال تقنيات الترميز المستحدثة.
## What we don't know yet لا تزال العديد من التفاصيل الفنية والتشغيلية المتعلقة بهذه الثغرة ذات الخطورة القصوى غير مؤكدة في التقارير المتاحة. ولم يتم تفصيل المعرف المحدد للثغرات والإفصاحات الشائعة (CVE) المعين لتتبع هذه الثغرة صراحة في التقارير الأولية، كما لم يتم تحديد النطاق الكامل لأرقام الإصدارات الدلالية المتأثرة عبر إصدارات GitLab CE و EE.
ولا يزال غير واضح ما إذا كان الباحثون الأمنيون أو الجهات الفاعلة في مجال التهديدات قد نجحوا في ربط ثغرة قراءة الملفات العشوائية هذه مع ميزات تطبيق أخرى لتحقيق تنفيذ كامل للبرامج النصية عن بُعد على الأنظمة المستهدفة. علاوة على ذلك، في حين لوحظ فحص نشط في البيئة الفعلية، لا تنسب التقارير حالياً نشاط الفحص إلى مجموعات تهديد معروفة محددة أو كيانات تجسس سيبراني مرتبطة بدول. كما ينقص التوزيع الجغرافي الكامل والتقسيم القطاعي للخوادم المخترقة أو المرفوصة في انتظار تقارير الاستخبارات الأوسع من شركات الاستجابة لحوادث الأمن السيبراني.
## What to watch في الأيام القادمة، ستحدد عدة مؤشرات رئيسية مسار وتأثير هذا التهديد الأمني بشكل عام: - إصدار تنبيهات أمنية تفصيلية وتحديثات رسمية من شركة GitLab Inc. تحدد أرقام الإصدارات المصلحة لنسخ CE و EE. - نشر التحليلات الفنية للأسباب الجذرية ورزم أكواد استغلال إثبات المفهوم (PoC) من قبل باحثين أمنيين مستقلين، مما يسرع عادة الاستغلال الآلي من قبل الجهات الفاعلة أقل مهارة. - الإدراج المحتمل للثغرة في كتالوج الثغرات المستغلة المعروفة (KEV) التابع لوكالة أمن البنية التحتية والأمن السيبراني (CISA)، مما يفعل المواعيد النهائية الإلزامية للمعالجة لوكالات الفرع التنفيذي المدني الفيدرالي في الولايات المتحدة. - مراقبة الإفصاحات عن الحوادث في الشركات لتحديد ما إذا كانت هناك انتهاكات كبيرة لسلسلة توريد البرمجيات أو تسريبات للاعتمادات ناتجة عن خوادم غير محدثة كُشفت خلال نافذة الفحص الأولية.
يشتمل هذا التقرير على معلومات نشرتها تارين بلوم (Taryn Plumb) في الأصل.
المصدر: Taryn Plumb



