Abstrakter Code als Symbol fuer eine Sicherheitsluecke

GitLab Emergency Patch: CVE-2026-85706 Exposes Server Files to Unuthenticated Attackers

GitLab envió un comunicado de emergencia fuera de banda el 10 de septiembre de 2026, cerrando un defecto calificó el máximo CVSS puntuación de 10.0. CVE-2026-85706 permite a los atacantes no autenticados leer archivos arbitrarios desde el servidor – un riesgo agudo para casos auto hospedados.

Traversal de ruta en la API de commits

GitLab atribuye el fallo al confinamiento de la ruta inadecuada y a la aplicación de autenticación perdida en el repositorio compromete API. Un atacante no necesita credenciales ni interacción con el usuario; una sola solicitud de red de baja complejidad es suficiente para romper el directorio previsto y leer archivos del sistema. Esa combinación es por qué el defecto gana una puntuación perfecta 10.0.

Versiones afectadas y la solución

Las construcciones Vulnerable abarcan Community and Enterprise Edition desde 18.7 hasta 19.1.8, la rama 19.2 antes de 19.2.6, y 19.3 antes de 19.3.2. GitLab empacó las correcciones en las versiones 19.3.2, 19.2.6 y 19.1.8. GitLab.com ya está parcheado, pero cualquier persona que ejecute una instancia autogestionada debe actualizarla ellos mismos.

Los atacantes ya están probando

Las empresas de seguridad informan de la exploración activa en todo el Internet desde el 11 de septiembre, y la agencia estadounidense CISA agregó el error a su catálogo de vulnerabilidades explotadas conocidos con un plazo de 14 de septiembre para las agencias federales. Los administradores de servidores auto hospedados deben aplicar el parche sin demora.

Fuentes: GitLab Critical Patch Release 19.3.2, 19.2.6, 19.1.8 (GitLab Docs)

Deja un comentario

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *

Mastodon
Scroll al inicio