BookinglyTech News
Ciberseguridad

GitLab parchea un fallo de CVSS 10 que permite leer ficheros sin autenticarse

El CVE-2026-85706 es un path traversal en la API de commits de repositorio que ya recibe sondeos desde las 06:00 UTC del 11 de septiembre. Hay versiones corregidas para CE y EE.

2 min de lecturaThe Hacker News0 vistas

GitLab ha publicado parches para varias vulnerabilidades, y una de ellas es de las que no se pueden dejar para el lunes: CVE-2026-85706, con una puntuacion CVSS de 10.0, permite a un atacante sin autenticar leer ficheros arbitrarios del servidor. La compania ya tiene los parches fuera (notas de la version), en las versiones 19.3.2, 19.2.6 y 19.1.8 de sus ediciones Community y Enterprise. Los sondeos en internet empezaron horas despues de hacerse publica.

El fallo esta en la API de commits de repositorio. Segun GitLab, el origen es "un confinamiento de rutas inadecuado y la falta de control de autenticacion en la API de commits". En la practica eso se traduce en un path traversal que, bajo ciertas condiciones, deja a cualquiera recorrer el sistema de ficheros del servidor sin credenciales.

Quien queda expuesto

Las versiones afectadas son todas las anteriores a 19.1.8 dentro de la rama 18.7, las anteriores a 19.2.6 en la 19.2 y las anteriores a 19.3.2 en la 19.3, tanto en CE como en EE. La firma de gestion de exposicion watchTowr asegura que los sondeos arrancaron a las 06:00 UTC del 11 de septiembre de 2026, y que lo que se busca es leer logs y ficheros de configuracion propios de GitLab para sacar credenciales y secretos.

Jake Knott, responsable de threat intelligence en watchTowr, apunta que es el segundo fallo critico de GitLab en pocas semanas, despues de la inyeccion de codigo en GraphQL (CVE-2026-19478), explotada casi de inmediato. "La explotacion solo necesita un requisito: que exista al menos un proyecto publico", ha declarado. Y recuerda por que GitLab resulta goloso: acceso no autorizado al codigo fuente, a los secretos de CI/CD, a credenciales y a la posibilidad de inyectar codigo en las tuberias de build, envenenando todo lo que venga despues.

El segundo parche

Junto a esa, GitLab ha tapado una deserializacion insegura en GitLab EE (CVE-2026-87719, CVSS 9.9) que puede acabar en filtracion de informacion: un usuario autenticado con acceso a Duo Chat podria obtener configuraciones de la instancia de busqueda avanzada y credenciales sensibles mediante un argumento especialmente construido en una suscripcion GraphQL.

Para quien lleva instancias self-managed expuestas a internet, el consejo no admite mucha discusion: aplicar los parches ya o cerrar el acceso publico si no hace falta. Knott avisa de que, viendo el historial, la explotacion masiva indiscriminada no tardara, y sugiere revisar los logs en busca de peticiones POST a rutas del tipo /api/v4/projects/{id}/repository/commits/ con parametros file.Path.

Queda por ver a que velocidad aparecen exploits publicos. Con CVSS 10 y un requisito tan bajo como tener un proyecto publico, no es una vulnerabilidad que convenga dejar en la lista de pendientes.