На главную

GitLab выпустил патчи для критической уязвимости CVE-2026-85706 с оценкой 10,0 по CVSS

2 мин
GitLab выпустил патчи для критической уязвимости CVE-2026-85706 с оценкой 10,0 по CVSS

Материал подготовлен искусственным интеллектом на основе нескольких источников — ссылки на оригиналы приведены ниже.

GitLab выпустил исправления для критической уязвимости CVE-2026-85706 с оценкой 10,0 по шкале CVSS, позволяющей неаутентифицированному атакующему читать произвольные файлы. Проблема затрагивает GitLab CE и EE версий с 18.7 по 19.1.7, 19.2–19.2.5 и 19.3–19.3.1. Попытки эксплуатации начались в течение нескольких часов после раскрытия, сканирования фиксируются с 11 сентября 2026 года.

Ключевые факты

  • CVE-2026-85706 — уязвимость path traversal в API коммитов репозитория с оценкой 10,0 по шкале CVSS.
  • Проблема затрагивает GitLab CE и EE версий с 18.7 по 19.1.7, 19.2–19.2.5 и 19.3–19.3.1.
  • Для эксплуатации не требуются учетные данные, достаточно наличия хотя бы одного публичного проекта.
  • Сканирования уязвимых серверов фиксируются с 11 сентября 2026 года, первые попытки эксплуатации начались в течение нескольких часов после раскрытия.
  • Исправления включены в GitLab 19.3.2, 19.2.6 и 19.1.8; GitLab.com уже обновлен.

Детали уязвимости

CVE-2026-85706 — уязвимость path traversal в API коммитов репозитория, вызванная некорректным ограничением путей и отсутствием проверки аутентификации. Уязвимость получила максимальные 10 баллов по шкале CVSS и позволяет неаутентифицированному атакующему читать произвольные файлы на сервере. По данным watchTowr, для эксплуатации достаточно, чтобы на уязвимом инстансе существовал хотя бы один публичный проект. Успешная атака позволяет прочитать логи и конфигурационные файлы GitLab, содержащие учетные данные, токены и секреты.

Затронутые версии и патчи

Проблема затрагивает GitLab Community Edition и Enterprise Edition версий с 18.7 по 19.1.7, 19.2–19.2.5 и 19.3–19.3.1. GitLab выпустил исправления в версиях 19.3.2, 19.2.6 и 19.1.8. GitLab.com уже работает на исправленной версии, пользователям GitLab Dedicated дополнительных действий не требуется. Администраторам self-managed-инстансов рекомендуется установить патчи как можно скорее либо ограничить публичный доступ и проверить логи на подозрительные POST-запросы к /api/v4/projects/{id}/repository/commits/ с параметрами file.path.

Активность эксплуатации

Исследователи фиксируют сканирования уязвимых серверов с 11 сентября 2026 года. Первые попытки эксплуатации начались спустя считанные часы после публичного раскрытия уязвимости. Эксперты предупреждают, что переход к массовой эксплуатации может произойти очень быстро. Одновременно GitLab исправил CVE-2026-87719 — уязвимость с оценкой 9,9 по CVSS в GitLab EE, связанную с небезопасной десериализацией в GraphQL-подписках.

1 источник

Время · отставание

пн 14 сент.
Xakepпервым