BookinglyTech News
Ciberseguridad

GitLab parchea un path traversal de severidad máxima que no exige autenticación

La compañía publica parches para CVE-2026-85706, un fallo de severidad máxima en la API de commits, y para CVE-2026-87719, crítica, que afecta a GitLab EE.

2 min de lecturaBleepingComputer0 vistas

GitLab ha publicado parches para dos vulnerabilidades, una de ellas de severidad máxima, y pide a quien tenga instancias autogestionadas que actualice cuanto antes. La más grave, CVE-2026-85706, es un path traversal en la API de commits de repositorios que permite a un atacante no autenticado leer archivos arbitrarios del servidor.

Las versiones corregidas son Community Edition y Enterprise Edition 19.3.2, 19.2.6 y 19.1. GitLab.com ya corre el código parcheado y los clientes de GitLab Dedicated no tienen que hacer nada, pero la compañía insiste en que todas las instalaciones self-managed pasen a una de esas versiones de inmediato.

Qué falla en cada caso

CVE-2026-85706 viene de un confinamiento de rutas mal implementado y de la ausencia de comprobación de autenticación en la API de commits. GitLab limita el alcance del fallo a que se den determinadas circunstancias, sin detallar cuáles.

La segunda, CVE-2026-87719, es de severidad crítica y afecta solo a GitLab EE: una deserialización insegura en el serializador de suscripciones GraphQL que permite a un usuario autenticado con acceso a Duo Chat robar credenciales y la configuración de instancia de Advanced Search.

El path traversal lo encontró un investigador que firma como s3ntago y lo reportó a través del programa de bug bounty que GitLab mantiene en HackerOne.

El precedente

No es la primera vez que GitLab lidia con algo así. En mayo de 2023 tapó otro path traversal de severidad máxima, CVE-2023-2825, que exponía código propietario, credenciales, tokens y ficheros en servidores sin parchear. Un año después, CISA y el FBI pidieron a los fabricantes que eliminaran este tipo de fallos antes de enviar producto, recordando que se les llama «imperdonables» desde al menos 2007. En enero, la compañía arregló además un bypass de doble factor de alta severidad.

Desde noviembre de 2021, CISA ha marcado cuatro vulnerabilidades de GitLab como explotadas en ataques. Dos de ellas, CVE-2021-22175 y CVE-2021-39935, entraron en esa lista en febrero. La plataforma DevSecOps de la compañía suma más de 30 millones de usuarios registrados y la usa más de la mitad de las empresas del Fortune 100.

Para quien administra una instancia propia el cálculo es sencillo: el fallo más grave no requiere autenticación, así que queda al alcance de cualquier escaneo automatizado que recorra internet buscando la versión vulnerable. La actualización ya está disponible; cuánto aguanta el servidor sin aplicarla depende de cuánto tarde alguien en encontrarlo.