
🚨 #GüvenlikBülteni #SiberGüvenlik: GitLab EE Analytics Dashboard'da Kritik XSS Zafiyeti (CVE-2026-10086 / CVE-2026-10712 / CVE-2026-12053) Merhaba #Brolyz GitLab Enterprise Edition (EE) platformunun "Analytics" panosunda, kullanıcı girdilerinin yetersiz temizlenmesinden kaynaklanan yüksek riskli bir Siteler Arası Komut Dosyası Çalıştırma (Cross-Site Scripting - XSS) zafiyeti tespit edilmiştir. İlgili zafiyet T.C. Siber Güvenlik Başkanlığı (USOM) tarafından da TR-26-0447 kodlu bildirim ile Türkiye'deki kurumların dikkatine sunulmuştur. 📌 Ne Oluyor? Kimliği doğrulanmış ve Developer yetkisine sahip bir kullanıcı, Analytics paneline zararlı JavaScript kodu yerleştirebiliyor. Bu kodu görüntüleyen diğer kullanıcıların tarayıcılarında zararlı içerik otomatik olarak çalıştırılabiliyor. ⚠️ Riskler Neler? • Oturum bilgilerinin ele geçirilmesi • Kullanıcı yetkileriyle yetkisiz işlemler yapılması • Kaynak kod depolarına erişim sağlanması • CI/CD süreçlerinin ve geliştirme ortamlarının riske girmesi 🛡️ Alınması Gereken Önlemler 1️⃣ GitLab EE sunucularını 19.1.1, 19.0.3 veya 18.11.6 (veya daha yeni) sürümlere yükseltin. 2️⃣ 16.4–18.11.6, 19.0–19.0.3 ve 19.1–19.1.1 aralığındaki sürümlerin etkilenip etkilenmediğini kontrol edin. 3️⃣ Güncelleme tamamlanana kadar Analytics paneline yönelik olağan dışı istekleri ve Developer hesap aktivitelerini SIEM/WAF üzerinden izleyin. 4️⃣ Şüpheli oturum hareketleri ve beklenmeyen JavaScript çalıştırma girişimleri için güvenlik loglarını düzenli olarak inceleyin. 📊 Neden Önemli? GitLab, birçok kurumun yazılım geliştirme ve CI/CD süreçlerinin merkezinde yer alıyor. Böyle bir XSS zafiyeti, yalnızca kullanıcı hesaplarını değil, kaynak kod güvenliğini ve yazılım tedarik zincirini de doğrudan etkileyebilir. 🔚 Sonuç GitLab EE kullanan kurumların etkilenen sürümleri vakit kaybetmeden güncellemesi ve Analytics paneline yönelik şüpheli aktiviteleri yakından takip etmesi kritik önem taşıyor.
Post summary
The message is a patch advisory for GitLab EE XSS vulnerabilities (CVE‑2026‑10086/10712/12053), urging affected organizations to upgrade and monitor their Analytics panels.




