Уязвимость GitLab с максимальными 10 баллами по CVSS уже перешла из категории срочных обновлений в реальную угрозу. Агентство CISA подтвердило активную эксплуатацию CVE-2026-85706 и внесло проблему в каталог Known Exploited Vulnerabilities, а специалисты watchTowr заметили поиск уязвимых серверов практически сразу после публикации исправлений.
Брешь находится в repository commits API и сочетает отсутствие обязательной аутентификации с ошибкой ограничения файловых путей. Удалённому злоумышленнику не нужна учётная запись GitLab или участие пользователя. При определённых условиях обход пути позволяет читать произвольные файлы на сервере, включая конфигурацию, учётные данные, токены и другие секреты. Для GitLab подобная утечка особенно опасна, поскольку найденные ключи могут открыть доступ к репозиториям, CI/CD и внешним сервисам.
Уязвимы GitLab CE и EE начиная с версии 18.7 до 19.1.7 включительно, версия 19.2 до 19.2.5 и версия 19.3 до 19.3.1. Проблему закрыли в 19.1.8, 19.2.6 и 19.3.2. GitLab.com уже использует исправленную сборку, клиентам GitLab Dedicated дополнительных действий не требуется. Владельцам самостоятельно развёрнутых серверов рекомендуют обновиться без задержек.
watchTowr зафиксировала реальные пробы уязвимых GitLab-серверов в интернете. Компания советует искать в журналах подозрительные POST-запросы к /api/v4/projects/{id}/repository/commits/, содержащие параметр file.path. Такой трафик может указывать на попытку эксплуатации CVE-2026-85706.
CISA 11 сентября внесло уязвимость в KEV и классифицировало эксплуатацию как активную. Федеральным гражданским ведомствам США дали срок до 14 сентября на устранение риска, поэтому установленный агентством дедлайн уже истёк. Для частных компаний требование не обязательно, однако CISA рекомендует организациям также отдавать уязвимостям из KEV максимальный приоритет.
GitLab уже попадал в похожую ситуацию. В 2024 году CISA подтвердило атаки на GitLab через другую уязвимость с оценкой CVSS 10, позволявшую злоумышленникам перехватывать управление учётными записями через механизм сброса пароля.
Недавний анализ CISA также показал, что злоумышленники чаще используют не экзотические zero-day, а доступные из интернета системы с уже известными проблемами. Агентство предлагает учитывать не только балл CVSS, но и реальную эксплуатацию, доступность сервиса из сети и возможность автоматизировать атаку. С GitLab все перечисленные факторы теперь совпали.
