Pular para o conteúdo

Edição de sábado, 3 de outubro de 2026

2 min.

Publicidade

GitLab: falha crítica cve-2026-85706 sob exploração ativa permite exfiltração de dados SEM login

A vulnerabilidade CVE-2026-85706, com CVSS 10.0, afeta GitLab CE/EE self-managed das versões 18.7 a 19.3.1 e já está no catálogo KEV da CISA. Entenda o risco, as versões corrigidas e como caçar sinais de exploração.

Publicidade

A CVE-2026-85706, falha crítica de path traversal no GitLab com CVSS 10.0, está sob exploração ativa e permite leitura de arquivos arbitrários sem autenticação em instâncias CE/EE self-managed.

O que é a cve-2026-85706 e quais versões do GitLab são afetadas

A CVE-2026-85706 resulta de confinamento inadequado de caminho e da ausência de verificação de autenticação na API de commits de repositório do GitLab. Sob certas condições, um usuário não autenticado pode ler arquivos arbitrários do servidor.

  • Versões afetadas: 18.7 a 19.1.7, 19.2 a 19.2.5 e 19.3 a 19.3.1
  • CVSS 10.0, a pontuação máxima de severidade
  • Pré-requisito mínimo: a instância precisa ter ao menos um projeto público
  • Reportada por Mohamed Abdelaiz (S3ntago) e corrigida pelo GitLab em 11 de setembro

Exploração ativa e entrada no catálogo kev da cisa

Segundo a watchTowr, em poucas horas após a divulgação atacantes já conduziam sondagens em ambiente real. A CISA incluiu a vulnerabilidade no catálogo Known Exploited Vulnerabilities (KEV).

Times de defesa devem procurar nos logs requisições HTTP POST para URIs /api/v4/projects/{id}/repository/commits/ contendo parâmetros file.path.

Por que o GitLab: notas do patch release 19.3.2 (docs.gitlab.com) não basta: rotação de segredos é obrigatória

Christopher Houser alertou que o patch impede novas leituras, mas não revoga deploy tokens, variáveis de CI e chaves SSH já copiados. Parker Brisette lembrou que os arquivos em risco são variáveis de CI/CD, tokens de runner e dados capturados em logs.

# publicidade

Jake Knott, da watchTowr, resumiu a pré-condição: um projeto público e nenhuma etapa de autenticação. O usuário GuffariBranderr8, no Reddit, defendeu restringir exposição à internet e rotacionar segredos afetados junto com a atualização.

Versões corrigidas e plano de atualização

Versões afetadas pela CVE-2026-85706 e respectivas correções do GitLab
LinhaVersões vulneráveisVersão corrigida
19.3.x19.3 a 19.3.119.3.2
19.2.x19.2 a 19.2.519.2.6
19.1.x e 18.7+18.7 a 19.1.719.1.8
End-of-life (backport)19.0.x e 18.11.x19.0.9 e 18.11.12

Arraste para o lado para ver toda a tabela.

As instâncias self-managed devem subir para 19.3.2, 19.2.6 ou 19.1.8. Duas semanas depois, o GitLab portou a correção para 19.0.9 e 18.11.12, apesar de essas versões estarem em end-of-life.

Quem escreveu

Dagmar Cirino

· Editor-chefe

Especialista em tecnologia, criador de conteúdo e fundador do portal Mercado de TI e Casa do Dev. Analiso tendências de mercado, Inteligência Artificial e carreira, entregando informações precisas, transparentes e acessí...

LinkedIn Site

Compartilhar