A GitLab arra szólította fel a szervezeteket, hogy haladéktalanul frissítsék saját üzemeltetésű rendszereiket, miután kijavított egy maximális súlyosságú path traversal sérülékenységet. A hiba lehetővé teheti, hogy egy hitelesítetlen távoli támadó tetszőleges fájlokat olvasson ki az alapul szolgáló kiszolgálóról.
A CVE-2026-85706 azonosítóval nyomon követett sérülékenység a lehető legmagasabb, 10-ből 10,0-s CVSS súlyossági pontszámot kapta. A hiba a GitLab Community Edition és Enterprise Edition több közelmúltbeli kiadási ágát is érinti.
A GitLab a 19.3.2, 19.2.6 és 19.1.8 verziók kiadásával javította a sérülékenységet. A vállalat határozottan azt javasolja, hogy az érintett, saját üzemeltetésű GitLab-példányok adminisztrátorai a lehető leghamarabb frissítsenek a javított verziók egyikére.
A figyelmeztetés különösen jelentős, mivel a GitLab-telepítések gyakran a forráskódnál jóval több információt tartalmaznak. A példány konfigurációjától függően a kapcsolódó környezetben hitelesítési titkok, telepítési hitelesítő adatok, CI/CD-változók, infrastruktúra-konfigurációk, hozzáférési tokenek és más olyan információk is megtalálhatók lehetnek, amelyek utat nyithatnak a támadónak a kapcsolódó rendszerek felé.
A vállalat szerint a GitLab.com rendszert már frissítették, a GitLab Dedicated szolgáltatást használó ügyfeleknek pedig nincs teendőjük. A javítási kötelezettség elsősorban azokra a szervezetekre vonatkozik, amelyek saját GitLab-kiszolgálóikat maguk üzemeltetik és tartják karban.
A hitelesítés nélküli hozzáférés különösen sürgőssé teszi a javítást
A CVE-2026-85706 a GitLab repository commitokhoz tartozó alkalmazásprogramozási interfészében, vagyis API-jában található. A GitLab szerint a sérülékenységet a fájlútvonalak nem megfelelő korlátozása és a hitelesítés kikényszerítésének hiánya együttesen okozta.
Path traversal sérülékenység akkor keletkezik, amikor egy alkalmazás úgy fogad el felhasználó által befolyásolható fájlútvonalat, hogy nem ellenőrzi megfelelően, a feldolgozott kérés az engedélyezett könyvtáron belül marad-e. Speciálisan kialakított karaktersorozatok vagy útvonal-összetevők megadásával a támadó kiléphet az eredetileg kijelölt tárolási helyről, és arra kényszerítheti az alkalmazást, hogy a kiszolgáló más részein található fájlokat érjen el.
Ebben az esetben a GitLab szerint egy hitelesítetlen felhasználó bizonyos feltételek teljesülése esetén tetszőleges fájlokat olvashatott ki az érintett kiszolgálóról. A hitelesítési követelmény hiánya jelentősen növeli a kockázatot, mivel a támadónak a kihasználás megkísérléséhez nem feltétlenül van szüksége érvényes fiókra, ellopott jelszóra vagy kompromittált hozzáférési tokenre.
A sérülékenység CVSS-vektora:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:N
Az értékelés azt jelzi, hogy a támadás távolról, hálózaton keresztül végrehajtható, alacsony támadási összetettségű, nem igényel jogosultságot, és nem függ más felhasználó közreműködésétől.
A pontszám a megváltozott biztonsági hatókört, valamint a bizalmasságra és sértetlenségre gyakorolt lehetséges súlyos következményeket is tükrözi. A GitLab nyilvános leírása ugyanakkor kifejezetten a tetszőleges fájlok kiolvasását nevezi meg bizonyított kockázatként. Az adminisztrátorok ezért nem feltételezhetik, hogy a CVSS-vektorban szereplő valamennyi hatást nyilvánosan demonstrálták, vagy hogy a tetszőleges kódfuttatást már megerősítették.
A sérülékenységet egy s3ntago néven tevékenykedő kutató jelentette a GitLab HackerOne hibavadászprogramján keresztül. A GitLab általában a javítás kiadását követő 90 napig nem hozza nyilvánosságra a teljes technikai hibajegyet, így korlátozva a támadók számára azonnal elérhető információkat, miközben időt biztosít az ügyfeleknek a javítás telepítésére.
Az érintett GitLab-telepítések
A sérülékenység a GitLab Community Edition és Enterprise Edition következő verziótartományait érinti:
- GitLab 18.7 és minden későbbi verzió a 19.1.8 előtti kiadásokig
- GitLab 19.2 verziók a 19.2.6 előtti kiadásokig
- GitLab 19.3 verziók a 19.3.2 előtti kiadásokig
Az adminisztrátoroknak ezért az általuk használt kiadási ágtól függően a GitLab 19.1.8, 19.2.6 vagy 19.3.2 verzióra kell frissíteniük. Ha a szervezet kompatibilitási követelményei és a GitLab jóváhagyott frissítési útvonalai lehetővé teszik, célszerű az elérhető legújabb támogatott javítási szintre áttérni.
A GitLab közlése szerint a sérülékenység minden telepítési módra vonatkozik, hacsak egy adott kiadási bejegyzés kifejezetten mást nem állít. A szervezetek ezért nem feltételezhetik, hogy a rendszerük csak azért nem érintett, mert Omnibus csomagból, forráskódból, Helm charttal vagy más támogatott módszerrel telepítették.
Az adminisztrátoroknak a javítás működési következményeit is figyelembe kell venniük. A GitLab szerint a frissítés adatbázis-migrációkat tartalmaz. Egy egyetlen csomópontból álló példány leállással jár a migrációk végrehajtása alatt, mivel a GitLab nem tud elindulni a folyamat befejezése előtt.
A több csomópontból álló környezetek leállás nélkül is frissíthetők, ha az adminisztrátorok megfelelően követik a GitLab zero-downtime upgrade eljárását. A GitLab 19.3.2 telepítés utáni migrációkat is tartalmaz, amelyek a fő frissítési folyamat befejezése után tovább futhatnak.
Ezek a követelmények fontossá teszik az előkészítést, de nem szolgálhatnak indokként a javítás elhalasztására. Az éles rendszerek frissítése előtt a csapatoknak ellenőrizniük kell a biztonsági másolatokat, a rendelkezésre álló lemezkapacitást, az alkalmazandó frissítési útvonalat, valamint az adatbázis- és alkalmazáskomponensek megfelelő működését.
Már a nyilvánosságra hozatal után megkezdődött az internetes felderítés
A watchTowr biztonsági vállalat jelentése szerint szeptember 11-én, körülbelül 06:00 UTC időponttól olyan forgalmat figyelt meg, amelyet a CVE-2026-85706 valós környezetben zajló felderítésének minősített. Ez mindössze néhány órával a sérülékenység nyilvánosságra hozatala után történt.
A gyors vizsgálati tevékenység nem feltétlenül bizonyítja, hogy a támadók sikeresen kompromittáltak GitLab-kiszolgálókat. Internetméretű felderítés, sérülékenység-ellenőrzés és legitim biztonsági kutatás is létrehozhat gyanús kéréseket röviddel egy jelentős biztonsági közlemény megjelenése után.
A jelentett tevékenység ennek ellenére azt mutatja, hogy külső szereplők szinte azonnal elkezdték vizsgálni az internet felől elérhető GitLab-rendszereket. Ez jelentősen lerövidíti a szervezetek számára a frissítés tesztelésére és telepítésére rendelkezésre álló időt.
A cikk elkészítésekor a GitLab nyilvános biztonsági közleménye nem állította, hogy a CVE-2026-85706 sikeres támadásokban történő aktív kihasználását megerősítették volna. A védelmi csapatoknak ezért különbséget kell tenniük a megfigyelt felderítés és a bizonyított kihasználás között, miközben a hibát továbbra is sürgősségi javítási prioritásként kezelik.
A támadók rendszeresen elemzik a szoftverfrissítéseket, hogy azonosítsák a sérülékenységet megszüntető kódmódosításokat. A javított és javítatlan verziók összehasonlítása felfedheti az érintett összetevőt, és segítséget nyújthat a kutatóknak – vagy a fenyegetési szereplőknek – a proof-of-concept kód megalkotásához még azelőtt, hogy a gyártó közzétenné a részletes technikai információkat.
A távolról elérhető API, a hitelesítési követelmény hiánya, az alacsony támadási összetettség és a potenciálisan értékes fájlok együttesen különösen vonzóvá teszik a sérülékenységet a gyors fegyveresítés szempontjából.
A tetszőleges fájlokhoz való hozzáférés súlyosabb következményekkel járhat
Egy fájlolvasási sérülékenységnek nem kell azonnal parancsvégrehajtást biztosítania ahhoz, hogy súlyos biztonsági incidenst okozzon.
A GitLab gyakran a szervezet szoftverfejlesztési és telepítési környezetének középpontjában helyezkedik el. Projektjei saját fejlesztésű alkalmazások forráskódját, belső dokumentációt, infrastructure-as-code sablonokat, telepítési leírókat és a belső architektúrára vonatkozó részleteket tartalmazhatnak.
A GitLab alkalmazáskiszolgálója és a hozzá kapcsolódó szolgáltatások konfigurációs adatokat, kriptográfiai anyagokat, szolgáltatási hitelesítő adatokat, adatbázis-kapcsolati információkat és tokeneket is tárolhatnak. Az, hogy egy támadó pontosan mihez férhet hozzá, a sebezhető folyamat jogosultságaitól, az operációs rendszertől, a telepítési architektúrától és a helyi konfigurációtól függ.
Érzékeny hitelesítő adatok kiszivárgása esetén a támadó a GitLab-kiszolgálón túlra is eljuthat. Az ellopott titkok hozzáférést biztosíthatnak felhőkörnyezetekhez, konténerregiszterekhez, artefaktumtárakhoz, adatbázisokhoz vagy éles telepítési rendszerekhez. Ebben az esetben a path traversal hiba egy szélesebb szoftveres ellátásilánc-támadás belépési pontjává válhat, nem pedig önálló információközlési incidens maradna.
Ezért előfordulhat, hogy a javítás telepítése önmagában nem elegendő egy olyan internet felől elérhető rendszernél, amelyen a frissítés előtt gyanús kérések nyomai jelentek meg. A szervezeteknek azt is ki kell vizsgálniuk, hogy hozzáférhettek-e érzékeny fájlokhoz, és meg kell állapítaniuk, le kell-e cserélni a GitLab-gépen tárolt vagy arról elérhető hitelesítő adatokat.
Egy második kritikus hiba keresési hitelesítő adatokat fedhet fel
Ugyanez a GitLab-kiadás egy másik kritikus sérülékenységet, a GitLab Enterprise Edition rendszert érintő CVE-2026-87719-et is kijavítja.
Ez a nem biztonságos deszerializációs probléma a GraphQL subscription serializer összetevőjében található. A GitLab szerint egy Duo Chat-hozzáféréssel rendelkező, hitelesített felhasználó speciálisan kialakított GraphQL subscription argumentumot küldhetett, amely megkerülte a szerializációs korlátozásokat, és kiszolgálóoldali objektumlekérdezést indított el.
Bizonyos feltételek mellett a hiba kihasználása hozzáférhetővé tehette az Advanced Search példánykonfigurációit és érzékeny hitelesítő adatait.
A CVE-2026-87719 CVSS-pontszáma 9,9. A maximális súlyosságú path traversal hibával ellentétben a kihasználásához Duo Chat-hozzáféréssel rendelkező, hitelesített fiók szükséges. A sérülékenység azonban hatással lehet a bizalmasságra, a sértetlenségre és a rendelkezésre állásra, a keresési szolgáltatás hitelesítő adatainak lehetséges felfedése pedig további okot ad az Enterprise Edition felhasználóinak a haladéktalan frissítésre.
A hiba a GitLab EE 18.3 verziójától kezdve a 19.1.8 előtti kiadásokat, valamint a 19.2.6 előtti GitLab 19.2 és a 19.3.2 előtti GitLab 19.3 verziókat érinti. A sérülékenységet egy kyyblin néven azonosított kutató jelentette a GitLab HackerOne programján keresztül.
Egy projektimportálási hiba távoli kódfuttatást tesz lehetővé
A GitLab a CVE-2026-88765 azonosítójú, magas súlyosságú puffertúlcsordulási hibát is javította. A sérülékenység az Advanced Search indexelése során használt Unicode-konverziós wrapperben található.
Egy hitelesített támadó speciálisan kialakított Git-projektexport importálásával használhatja ki a sérülékenységet. A rosszindulatú projekt feldolgozása túlcsordíthatja a Unicode-konverziós puffert, és távoli kódfuttatáshoz vezethet.
A sérülékenység CVSS-pontszáma 8,5, és a GitLab Enterprise Edition 12.3-as verziójától kezdve az egyes jelenleg érintett verzióágak javított kiadásaiig terjedő rendszereket érinti.
Bár a hiba hitelesítést igényel, rosszindulatú importtól függ, és magas támadási összetettségűként értékelték, a sikeres távoli kódfuttatás jelentős ellenőrzést biztosíthat a támadónak az érintett rendszer felett. Ha fennáll a gyanú, hogy egy nem megbízható felhasználó megpróbálta kihasználni a sérülékenységet, a szervezeteknek át kell vizsgálniuk a közelmúltbeli projektimportokat.
A CI/CD-titkok és védett változók is veszélybe kerülhetnek
A kiadásban javított további sérülékenységek közül több a GitLab CI/CD-biztonsági határait érinti.
A CVE-2026-79708 lehetővé tehette, hogy egy Developer jogosultsággal rendelkező felhasználó ütemezett pipeline execution-policy tesztet futtasson a saját csoportjába tartozó projekteken, és hozzáférjen a magasabb jogosultsági szerepköröknek szánt védett CI/CD-változókhoz. A GitLab szerint a problémát az érintett hatókör nem megfelelő ellenőrzése okozta.
A CVE-2026-13210 az environment-scope mintaillesztő nem kielégítő ellenőrzése miatt lehetővé tehette, hogy egy hitelesített felhasználó a számára kijelölt környezeten kívüli CI/CD-változókhoz férjen hozzá.
Ezek a sérülékenységek azért jelentősek, mert a CI/CD-változók gyakran telepítési tokeneket, aláírási hitelesítő adatokat, felhős hozzáférési kulcsokat és az automatizált buildrendszerek által használt jelszavakat tárolnak. Egy védett változó kiszivárgása lehetővé teheti, hogy a támadó egy fejlesztési projektből az éles infrastruktúrába jusson, még akkor is, ha magát a GitLab-kiszolgálót nem kompromittálja közvetlenül.
Az Enterprise Edition felhasználóinak a CVE-2026-16794-et is figyelembe kell venniük. A sérülékenység lehetővé tehette, hogy egy Security Manager szerepkörrel rendelkező felhasználó a megfelelőségi keretrendszer kezelésének hiányos jogosultság-ellenőrzésével tetszőleges CI/CD-feladatokat futtasson, és megszerezze a csoportprojektjeiben tárolt védett változókat.
Szolgáltatásmegtagadási és böngészőoldali hibákat is javítottak
A kiadás két külön nyomon követett GraphQL szolgáltatásmegtagadási sérülékenységet is megszüntetett: a CVE-2025-14871 és CVE-2026-1168 azonosítójú hibákat. Mindkét gyengeséget a GitLab GraphQL-komplexitást kiszámító logikájának nem megfelelő erőforrás-korlátozásai okozzák.
A GitLab szerint egy hitelesítetlen támadó olyan kéréseket küldhetett, amelyek túlzott mértékben terhelték a kiszolgáló erőforrásait, és zavart okozhattak a szolgáltatás rendelkezésre állásában. Mindkét sérülékenység 7,5-ös CVSS-pontszámot kapott.
Egy másik magas súlyosságú hiba, a CVE-2026-78252 a Markdown JSON-táblázatok megjelenítőjét érinti. A nem megfelelő adattisztítás lehetővé tehette, hogy egy megcélzott felhasználót nem szándékos, állapotmódosító HTTP-kérések elküldésére vegyenek rá. A GitLab 8,2-es pontszámot rendelt a sérülékenységhez.
A frissítés a Content Editor CVE-2026-19619 azonosítójú cross-site scripting sérülékenységét is javítja. Egy távoli támadó olyan beilleszthető HTML-tartalmat készíthetett, amely JavaScript-kódot futtatott a megcélzott felhasználó munkamenetében. A kihasználáshoz ugyanakkor felhasználói közreműködés szükséges, a támadás pedig magas összetettségűnek minősül.
Jogosultságkezelési hibák érintették a védett telepítési ellenőrzéseket
A GitLab Enterprise Edition két közepes súlyosságú sérülékenysége a védett környezeteket és a hozzájuk tartozó telepítésjóváhagyási szabályokat érinti.
A CVE-2026-86341 lehetővé tehette, hogy egy Owner vagy Maintainer észrevétlenül kikapcsolja a védett környezet jóváhagyási követelményeit, mivel a GitLab csak a védett erőforrás módosítása után végezte el a hozzáférés-ellenőrzést. Ez jóváhagyás nélküli telepítés éles környezetbe kerüléséhez vezethetett.
A CVE-2026-86340 lehetővé tehette a kötelező telepítési jóváhagyások megkerülését az egyetlen beállított jóváhagyó csoport vagy felhasználói fiók törlésével.
A kihasználáshoz szükséges hozzáférési szint korlátozza e hibák súlyosságát. Mindkét sérülékenység azonban olyan biztonsági ellenőrzést érint, amelynek kifejezett célja a jogosulatlan vagy nem megfelelően ellenőrzött éles módosítások megakadályozása. Szigorúan szabályozott környezetben egy telepítési kapu megkerülése a közvetlen technikai hatáson túl irányítási, auditálási és megfelelőségi következményekkel is járhat.
A GitLab szerint mindkét gyengeséget Peter Arts, a vállalat munkatársa azonosította belső vizsgálat során.
További biztonsági javítások bővítik a kiadás hatókörét
A szeptemberi frissítés összesen 18, kritikus, magas, közepes és alacsony súlyosságú biztonsági javítást tartalmaz.
A fennmaradó hibák között található a CVE-2024-11222, egy race condition, amely lehetővé tehette, hogy egy Developer a pipeline létrehozásakor egy másik felhasználó merge request commitjának kontextusában hajtson végre műveleteket.
A CVE-2026-12910 lehetővé tehette, hogy egy hitelesített felhasználó megkerülje a SAML egyszeri bejelentkezési korlátozásait, és az előírt SSO-folyamat teljesítése nélkül hitelesítse magát.
A CVE-2026-82837 a GitLab Workhorse senddata emittereit érinti, és hitelesítő adatokat vagy tokeneket tehetett hozzáférhetővé anélkül, hogy a kérés az elvárt proxyellenőrzéseken haladt volna keresztül.
A CVE-2026-7514 lehetővé tehette, hogy egy Developer lecserélje a Generic Package Registry tartalmát, és elrejtse a csomagokat azok tulajdonosai elől. Az ilyen csomagsértetlenségi hiba különösen veszélyes azokban a fejlesztési környezetekben, ahol a belső artefaktumokat megbízhatónak tekintik, és automatikusan beépítik a szoftverbuildekbe.
A kiadás a namespace-ek áthelyezésében, a megfelelőségi keretrendszerek kezelésében és a GitLab Terraform State API-jában található bemenet-ellenőrzési és jogosultságkezelési problémákat is kijavítja.
A javítások széles köre miatt az adminisztrátoroknak ezt a kiadást nem szabad kizárólag egyetlen, kiemelt sérülékenységhez tartozó javításként kezelniük. Még a közvetlenül az internetre nem csatlakozó példányokon is lehetnek olyan hitelesített felhasználók vagy integrációk, amelyek elérhetik a többi hiba által érintett összetevőket.
Ajánlott intézkedések a GitLab-adminisztrátorok számára
A biztonsági csapatoknak először azonosítaniuk kell minden saját üzemeltetésű GitLab-példányt, beleértve a fejlesztői kiszolgálókat, teszttelepítéseket, katasztrófa-helyreállítási rendszereket, valamint a leányvállalatok vagy külső mérnöki csapatok által karbantartott telepítéseket.
Az adminisztrátoroknak ezután meg kell állapítaniuk az egyes rendszerek pontos verzióját és telepítési modelljét, az érintett példányokat pedig a 19.1.8, 19.2.6 vagy 19.3.2 verzióra kell frissíteniük. A már nem támogatott vagy lényegesen régebbi telepítéseknél előfordulhat, hogy a GitLab dokumentált frissítési útvonalán keresztül, több lépésben kell végrehajtani a frissítést, és nem lehet közvetlenül a legújabb kiadásra áttérni.
A javítás ideje alatt, ahol lehetséges, korlátozni kell a GitLab alkalmazás internetes elérését. A szervezetek megbízható VPN-ekkel, identitástudatos hozzáférési proxykkal, hálózati engedélyezési listákkal vagy ideiglenes tűzfalszabályokkal csökkenthetik a kitettséget. Ezeket az intézkedéseket azonban kizárólag ideiglenes kockázatcsökkentésként szabad kezelni, nem pedig a gyártói frissítés helyettesítőjeként.
A javítás telepítése után a védelmi csapatoknak át kell vizsgálniuk a reverse proxyk, webszerverek, GitLab-alkalmazások és biztonsági felügyeleti rendszerek naplóit a repository commits API-hoz történő szokatlan hozzáférés nyomai után.
A nyomozóknak rendellenes útvonal-összetevőket, kódolt traversal karaktersorozatokat, ismeretlen címekről érkező váratlan kéréseket, ismétlődő hibákat, valamint a normál repository-műveletekhez nem kapcsolódó fájlokat érintő válaszokat kell keresniük.
Mivel a GitLab nem dokumentálta nyilvánosan az exploit teljes formátumát, egyetlen szűk észlelési szignatúra használata nem feltétlenül azonosít minden változatot. Fontos lesz a viselkedésalapú vizsgálat és a forgalom megszokott hozzáférési mintákkal történő összehasonlítása.
Ha a bizonyítékok arra utalnak, hogy a sérülékenységet kihasználhatták, a szervezetnek meg kell őriznie a releváns naplókat és rendszerképeket, el kell indítania az incidenskezelési eljárásokat, és abból kell kiindulnia, hogy a helyileg hozzáférhető titkos adatok kiszivároghattak.
A potenciálisan érintett hitelesítő adatokról leltárt kell készíteni, majd ellenőrzött sorrendben le kell cserélni őket. Ez vonatkozik többek között a következőkre:
- GitLab-titkok
- Hozzáférési tokenek
- Adatbázisjelszavak
- Runner-regisztrációs vagy hitelesítési tokenek
- Deploy tokenek
- Felhős hitelesítő adatok
- Harmadik féltől származó integrációs kulcsok
A csapatoknak azt is ellenőrizniük kell, hogy nem hoztak-e létre vagy módosítottak-e jogosulatlanul felhasználókat, hozzáférési kulcsokat, runnereket, webhookokat, ütemezett pipeline-okat, deploy kulcsokat vagy CI/CD-változókat. A forráskódtárakat és telepítési konfigurációkat ismerten megfelelő verziókkal kell összehasonlítani a manipuláció felderítéséhez.
A GitLab-kiszolgálók továbbra is értékes ellátásilánc-célpontok
A sérülékenységek nyilvánosságra hozatala ismét megmutatja, miért kell a fejlesztési platformokat ugyanolyan védelmi prioritással kezelni, mint az identitáskezelési infrastruktúrát, a felhőfelügyeleti konzolokat és az éles kiszolgálókat.
Egy kompromittált GitLab-telepítés rálátást biztosíthat a behatolónak arra, hogyan fejleszti, teszteli és telepíti szoftvereit a szervezet. A támadó hozzáférhet a szervezet saját fejlesztésű kódjához, miközben lehetőséget szerezhet a buildfolyamatok módosítására, titkos adatok ellopására vagy az éles kiadások manipulálására is.
A CVE-2026-85706 közvetlen veszélye a tetszőleges fájlok hitelesítés nélküli kiolvasása. Tágabb jelentősége azonban abban rejlik, hogy az így megszerzett fájlok milyen további hozzáféréseket nyithatnak meg.
Mivel már néhány órával a sérülékenység nyilvánosságra hozatala után internetes felderítést jelentettek, a maximális súlyossági pontszám pedig távoli, alacsony összetettségű és hitelesítés nélküli támadási feltételeket tükröz, az érintett szervezeteknek nem szabad a szokásos havi karbantartási ciklusig halasztaniuk a javítást.
A saját üzemeltetésű GitLab-rendszereket frissíteni és vizsgálni kell. Ha az esetleges kitettség nem zárható ki, a rendszereket potenciálisan kompromittáltnak kell tekinteni mindaddig, amíg a biztonsági csapatok megbízhatóan meg nem állapítják az ellenkezőjét.





