GitLab: уязвимость CVE-2026-85706 позволяет читать файлы по одному запросу
Уязвимость CVE-2026-85706 активно эксплуатируется
GitLab сообщила об уязвимости CVE-2026-85706 10 сентября 2026 года. Уязвимость относится к типу обхода каталогов (path traversal) и получила наивысшую оценку по шкале CVSS — 10.0. Эксплуатация уязвимости началась в течение 24 часов после её раскрытия. Исследователи из watchTowr подтвердили наблюдение попыток эксплуатации уязвимости в реальных условиях. Американское агентство CISA внесло эту уязвимость в каталог известных эксплуатируемых уязвимостей.
GitLab позволяет читать произвольные файлы через API коммитов
Уязвимость CVE-2026-85706 затрагивает API коммитов репозиториев GitLab. Она позволяет злоумышленникам получать доступ к файлам, к которым у них не должно быть доступа. Специально сформированный HTTP-запрос может раскрыть SSH-ключи, учетные данные баз данных, токены развертывания, переменные CI/CD и другие конфиденциальные данные конфигурации. Уязвимость позволяет читать произвольные файлы одним HTTP-запросом. GitLab уже сталкивалась с быстрой эксплуатацией подобных уязвимостей. Например, CVE-2023-2825, также позволявшая читать произвольные файлы, подверглась активным атакам через несколько дней после раскрытия. CVE-2026-85706 продемонстрировала аналогичную тенденцию, с началом зондирования со стороны атакующих даже быстрее, чем ожидалось.
Уязвимость затрагивает версии GitLab с 18.7 по 19.3
Уязвимость CVE-2026-85706 затрагивает все версии Community Edition и Enterprise Edition, начиная с 18.7 и до 19.1.8, а также версии 19.2 до 19.2.6 и 19.3 до 19.3.2. Одновременно с исправлением CVE-2026-85706, в указанных версиях устранена уязвимость CVE-2026-87719. Эта уязвимость относится к типу небезопасной десериализации и могла привести к раскрытию конфигурации расширенного поиска и учетных данных. Это является дополнительным стимулом для обновления.
Обновиться до актуальной версии или ограничить доступ
Организациям с публично доступными самостоятельными экземплярами GitLab следует как можно скорее установить обновления безопасности или удалить публичный доступ к ним. Исследователи watchTowr рекомендуют проверять журналы на наличие POST-запросов к URI "/api/v4/projects/{id}/repository/commits/", содержащих параметры "file.path". Такие запросы могут указывать на попытки эксплуатации уязвимости. После установки обновлений необходимо ротировать все учетные данные, которые могли быть скомпрометированы. К ним относятся токены, SSH-ключи, переменные CI/CD и облачные ключи. Следует сначала проверить наличие признаков компрометации, чтобы определить, какие учетные данные требуют ротации, и расширить ответ в случае обнаружения успешной эксплуатации.
Источник: Security Affairs