GitLab publica correcciones para una falla crítica de lectura de archivos que, según informes, fue objetivo de sondeos tempranos

GitLab ha publicado actualizaciones de seguridad para varias vulnerabilidades, incluida una falla de recorrido de rutas de máxima gravedad que, según investigadores, comenzó a atraer sondeos en toda i...

GitLab ha publicado actualizaciones de seguridad para varias vulnerabilidades, incluida una falla de recorrido de rutas de máxima gravedad que, según investigadores, comenzó a atraer sondeos en toda internet poco después de su divulgación pública.

El problema más grave, identificado como CVE-2026-85706 y con una puntuación CVSS de 10,0, afecta a la API de commits de repositorios de GitLab. Según GitLab, restricciones de ruta inadecuadas y comprobaciones de autenticación ausentes podrían, en determinadas configuraciones, permitir que un atacante no autenticado lea archivos arbitrarios de un servidor vulnerable.

Las versiones afectadas incluyen GitLab Community Edition y Enterprise Edition desde la 18.7 hasta las versiones anteriores a la 19.1.8, las versiones anteriores a la 19.2.6 en la rama 19.2 y las versiones anteriores a la 19.3.2 en la rama 19.3. GitLab ha puesto a disposición las versiones corregidas 19.1.8, 19.2.6 y 19.3.2.

WatchTowr, una empresa de gestión de exposición, afirmó haber observado intentos de sondeo de la vulnerabilidad desde el 11 de septiembre. La empresa indicó que los atacantes podrían utilizar el problema para acceder a registros y datos de configuración de GitLab que podrían contener credenciales, secretos u otra información sensible. Según los informes, la explotación requiere un proyecto accesible públicamente en la instancia objetivo.

Los servidores de GitLab pueden alojar activos de desarrollo valiosos, incluidos código fuente, variables de CI/CD, tokens de acceso y credenciales de canalizaciones de compilación. Como resultado, las organizaciones que operan implementaciones autogestionadas expuestas a internet pueden enfrentarse a un mayor riesgo si retrasan la aplicación de las actualizaciones.

Corregido un problema adicional de Enterprise Edition

Las mismas versiones también corrigen CVE-2026-87719, una vulnerabilidad de deserialización insegura con CVSS 9,9 que afecta a GitLab Enterprise Edition. GitLab indicó que un usuario autenticado con acceso a Duo Chat podría utilizar un argumento de suscripción GraphQL manipulado para acceder a detalles de configuración de instancia de Advanced Search y, potencialmente, a credenciales sensibles.

Acciones recomendadas

  • Actualice las instancias afectadas de GitLab CE y EE a una versión corregida lo antes posible.
  • Restrinja la exposición pública de los sistemas GitLab autogestionados cuando no sea necesario el acceso externo.
  • Revise los registros web y de aplicaciones en busca de solicitudes POST sospechosas a los puntos de conexión de la API de commits de repositorios, especialmente solicitudes que contengan parámetros file.Path.
  • Evalúe si las credenciales, los tokens o los archivos de configuración expuestos requieren rotación.