Vulnerabilidad grave en GitLab

GitLab ha lanzado parches para abordar múltiples vulnerabilidades, destacando una de máxima gravedad que ha provocado intentos de explotación activa en menos de 24 horas tras su divulgación. Esta vulnerabilidad, identificada como CVE-2026-85706 (puntuación CVSS: 10.0), es un problema de traversal de ruta en la API de commits del repositorio, que permite a un usuario no autenticado leer archivos arbitrarios del servidor GitLab bajo ciertas condiciones.

Según GitLab, el origen del problema radica en la falta de restricción de rutas y en la ausencia de aplicación de autenticación en la API de commits del repositorio. Esta vulnerabilidad afecta a las siguientes versiones de GitLab Community Edition (CE) y Enterprise Edition (EE): todas las versiones desde 18.7 antes de 19.1.8, desde 19.2 antes de 19.2.6 y desde 19.3 antes de 19.3.2.

Intentos de explotación activos

La empresa de gestión de exposiciones preventivas watchTowr ha informado que la vulnerabilidad está siendo objeto de sondeos activos desde las 06:00 UTC del 11 de septiembre de 2026. Esta situación permite a un atacante externo acceder a archivos de registro y archivos de configuración específicos de GitLab, lo que puede facilitar la obtención de credenciales, secretos e información sensible.

Jake Knott, responsable de inteligencia de amenazas en watchTowr, comentó: "Este es el segundo caso de una vulnerabilidad crítica en GitLab en las últimas semanas, tras la inyección de código GraphQL (CVE-2026-19478) que fue explotada casi de inmediato". La explotación de esta vulnerabilidad requiere que al menos exista un proyecto público.

Riesgos para las organizaciones

La atracción para los atacantes es evidente, ya que el acceso no autorizado permite obtener código fuente, secretos de CI/CD y credenciales, así como inyectar código en las pipelines de construcción, lo que puede afectar a todo lo que dependa de ello. A lo largo del año, esta ha sido una táctica favorita entre los atacantes.

Además, GitLab ha solucionado una vulnerabilidad crítica de deserialización insegura en GitLab EE (CVE-2026-87719, puntuación CVSS: 9.9), que podría resultar en la divulgación de información. Este fallo permitiría a un usuario autenticado con acceso a Duo Chat obtener configuraciones de instancia de Búsqueda Avanzada y credenciales sensibles mediante un argumento de suscripción GraphQL especialmente diseñado.

Las organizaciones que operan instancias de GitLab autogestionadas expuestas a internet deben aplicar los parches de inmediato o limitar el acceso público si no es necesario. Knott advierte: "Dada la historia, la transición de esta vulnerabilidad a una explotación masiva indiscriminada no está lejos, y los defensores tienen poco tiempo para actuar". Además, recomienda revisar los archivos de registro en busca de solicitudes HTTP POST a '/api/v4/projects/{id}/repository/commits/' que contengan parámetros 'file.Path' para identificar posibles intentos de explotación.

La rápida respuesta a esta amenaza es esencial para mitigar el riesgo de compromisos de seguridad en las organizaciones que utilizan GitLab.

Fuente

Ver noticia original