A vulnerabilidade CVE-2026-85706, com CVSS 10.0, afeta GitLab CE/EE self-managed das versões 18.7 a 19.3.1 e já está no catálogo KEV da CISA. Entenda o risco, as versões corrigidas e como caçar sinais de exploração.
A CVE-2026-85706, falha crítica de path traversal no GitLab com CVSS 10.0, está sob exploração ativa e permite leitura de arquivos arbitrários sem autenticação em instâncias CE/EE self-managed.
O que é a cve-2026-85706 e quais versões do GitLab são afetadas
A CVE-2026-85706 resulta de confinamento inadequado de caminho e da ausência de verificação de autenticação na API de commits de repositório do GitLab. Sob certas condições, um usuário não autenticado pode ler arquivos arbitrários do servidor.
- Versões afetadas: 18.7 a 19.1.7, 19.2 a 19.2.5 e 19.3 a 19.3.1
- CVSS 10.0, a pontuação máxima de severidade
- Pré-requisito mínimo: a instância precisa ter ao menos um projeto público
- Reportada por Mohamed Abdelaiz (S3ntago) e corrigida pelo GitLab em 11 de setembro
Exploração ativa e entrada no catálogo kev da cisa
Segundo a watchTowr, em poucas horas após a divulgação atacantes já conduziam sondagens em ambiente real. A CISA incluiu a vulnerabilidade no catálogo Known Exploited Vulnerabilities (KEV).
Times de defesa devem procurar nos logs requisições HTTP POST para URIs /api/v4/projects/{id}/repository/commits/ contendo parâmetros file.path.
Por que o GitLab: notas do patch release 19.3.2 (docs.gitlab.com) não basta: rotação de segredos é obrigatória
Christopher Houser alertou que o patch impede novas leituras, mas não revoga deploy tokens, variáveis de CI e chaves SSH já copiados. Parker Brisette lembrou que os arquivos em risco são variáveis de CI/CD, tokens de runner e dados capturados em logs.
# publicidade
Jake Knott, da watchTowr, resumiu a pré-condição: um projeto público e nenhuma etapa de autenticação. O usuário GuffariBranderr8, no Reddit, defendeu restringir exposição à internet e rotacionar segredos afetados junto com a atualização.
Versões corrigidas e plano de atualização
| Linha | Versões vulneráveis | Versão corrigida |
|---|---|---|
| 19.3.x | 19.3 a 19.3.1 | 19.3.2 |
| 19.2.x | 19.2 a 19.2.5 | 19.2.6 |
| 19.1.x e 18.7+ | 18.7 a 19.1.7 | 19.1.8 |
| End-of-life (backport) | 19.0.x e 18.11.x | 19.0.9 e 18.11.12 |
Arraste para o lado para ver toda a tabela.
As instâncias self-managed devem subir para 19.3.2, 19.2.6 ou 19.1.8. Duas semanas depois, o GitLab portou a correção para 19.0.9 e 18.11.12, apesar de essas versões estarem em end-of-life.
Fonte: Infoq
Quem escreveu
Dagmar Cirino · Editor-chefe
Especialista em tecnologia, criador de conteúdo e fundador do portal Mercado de TI e Casa do Dev. Analiso tendências de mercado, Inteligência Artificial e carreira, entregando informações precisas, transparentes e acessí...