CISA confirma la explotación activa del fallo 10.0 en GitLab
La agencia estadounidense mete en su catálogo KEV una vulnerabilidad de path traversal en la API de commits que permite leer ficheros sin autenticarse. Los parches salieron el 10 de septiembre.
GitLab publicó el 10 de septiembre los parches de CVE-2026-85706, un path traversal en la API de commits de repositorio que la propia compañía puntúa con un 10.0 en CVSS v3.1, el máximo de la escala. Cuatro días después, CISA lo ha añadido a su catálogo de vulnerabilidades explotadas conocidas y la firma de seguridad watchTowr asegura que ya está viendo sondas contra servidores expuestos.
El fallo no requiere autenticación. Bajo ciertas condiciones, un atacante puede leer ficheros arbitrarios del servidor sin pasar por el login, porque la API afectada combina un confinamiento de rutas mal aplicado con la ausencia de controles de autenticación. En una máquina que suele acumular código fuente, ficheros de configuración y credenciales, no es una combinación agradable. Afecta tanto a Community Edition como a Enterprise Edition.
Qué versiones están expuestas
Las versiones corregidas son la 19.3.2, la 19.2.6 y la 19.1.8. Quedan afectadas las instalaciones desde la 18.7 hasta antes de la 19.1.8, la rama 19.2 antes de la 19.2.6 y la 19.3 antes de la 19.3.2. GitLab.com ya está actualizado y los clientes de GitLab Dedicated no tienen que hacer nada. El aviso va para las instalaciones self-managed, en especial las que están accesibles desde internet.
watchTowr sostiene que explotarlo puede ser tan simple como enviar una única petición HTTP, y avisa de que la explotación masiva llegará rápido. Su recomendación es parchear o retirar la instancia del acceso público. Para quien quiera comprobar si ya le han entrado, propone buscar en los logs peticiones HTTP POST a /api/v4/projects/{id}/repository/commits/ con parámetros file.path.
La alerta de CISA es explícita sobre el motivo de la inclusión: "este tipo de vulnerabilidades son vectores de ataque frecuentes para actores maliciosos y suponen un riesgo importante para la administración federal". La agencia añade que, aunque la directiva BOD 26-04 solo obliga a las agencias federales civiles, recomienda a cualquier organización adoptar una gestión de vulnerabilidades basada en riesgo y priorizar el catálogo KEV.
Que CISA añada algo al KEV suele significar que ya hay exploits circulando, y en este caso watchTowr confirma que hay tráfico de sondeo desde el fin de semana. Para una instancia GitLab self-managed expuesta y sin actualizar, el upgrade no es una tarea de la semana que viene: mientras sigue ahí, cualquiera puede leerle los ficheros con una petición.

