BookinglyTech News
Ciberseguridad

CISA confirma explotacion activa de una falla critica en GitLab

El fallo CVE-2026-85706 permite a un atacante sin autenticar leer credenciales y secretos de servidores GitLab. Ya hay sondas en internet y entra en el catalogo KEV de CISA.

2 min de lecturaBleepingComputer0 vistas

GitLab tiene un agujero serio y ya hay gente metiendo la mano. CISA ha añadido CVE-2026-85706 a su catálogo de vulnerabilidades explotadas activamente, después de que la firma de seguridad watchTowr detectara sondas contra servidores GitLab sin parchear pocas horas después de que la compañía publicara la corrección. El fallo es de severidad máxima y el vector es incómodo: no hace falta autenticarse para explotarlo.

El problema está en la API de commits del repositorio. Según la descripción del propio GitLab, la vulnerabilidad combina una falta de control de autenticación con un confinamiento de rutas mal implementado, lo que permite a un atacante leer ficheros arbitrarios del servidor con una sola petición HTTP. Traducido a lo práctico: credenciales, tokens, ficheros de configuración y cualquier secreto que esté al alcance del proceso. GitLab asegura que más de la mitad de las empresas del Fortune 100 usan su plataforma DevSecOps, así que el parque expuesto no es pequeño.

La corrección llegó el jueves en las versiones 19.3.2 y 19.2.6 de Community Edition y Enterprise Edition, además de la rama 19.1. Las notas del parche de GitLab detallan el fallo como una travesía de rutas en la API de commits. Si administras una instancia, actualizar no es opcional.

Qué dice quien está mirando el tráfico

watchTowr fue la primera en hablar de explotación real. En su aviso señala que ya observaba sondas en internet contra CVE-2026-85706 y avisa de que, por el historial reciente de GitLab, el salto a explotación indiscriminada no suele tardar. La firma deja una pista útil para defensores: buscar en los logs peticiones HTTP POST a rutas del tipo /api/v4/projects/{id}/repository/commits/ que incluyan parámetros file.path. Ahí es donde se vería el intento.

CISA, por su parte, metió la vulnerabilidad en su catálogo de vulnerabilidades explotadas el mismo día, lo que da a las agencias federales tres días para cerrar el agujero bajo la directiva BOD 26-04. La agencia reconoce que la directiva solo aplica al sector público federal, pero anima a todo el mundo, incluida la empresa privada, a tratarla como prioritaria. "Estos tipos de vulnerabilidades son vectores de ataque frecuentes para actores maliciosos y suponen riesgos significativos", señala en su comunicado.

No es la primera vez que GitLab entra en el catálogo. Desde noviembre de 2021, CISA ha marcado cuatro vulnerabilidades de la plataforma como explotadas activamente, dos de ellas en febrero de este mismo año. En enero, la compañía parcheó además un bypass de segundo factor de severidad alta, CVE-2021-22175 y CVE-2021-39935 entre las referencias históricas del catálogo.

Lo que queda por ver es si la explotación se queda en sondeos o escala a algo masivo. Con el vector que tiene —sin autenticación, una sola petición, lectura de ficheros— hay poco margen para la calma. La ventana entre parche y explotación se mide en horas, no en semanas.