GitLab parchea vulnerabilidad CVSS 10.0 mientras CISA fija el plazo federal para hoy

GitLab ha lanzado parches de emergencia para CVE-2026-85706, una vulnerabilidad de Path Traversal con puntuación CVSS 10.0 en la API de commits del repositorio, que permite a atacantes no autenticados leer archivos arbitrarios de cualquier instancia self-managed afectada — incluidas claves SSH, secretos de CI/CD, tokens de despliegue y credenciales en la nube.
El fallo se origina en una contención incorrecta de rutas y la ausencia de verificación de autenticación en el endpoint que gestiona los commits. El único requisito previo es que exista al menos un proyecto público en la instancia, condición que cumple la gran mayoría de los despliegues de GitLab en equipos de código abierto y empresas.
Explotada el mismo día que CISA la incluyó en su lista
GitLab divulgó la vulnerabilidad y publicó los parches el 10 de septiembre de 2026. La Agencia de Seguridad de Infraestructura y Ciberseguridad de EE.UU. (CISA) añadió CVE-2026-85706 a su catálogo de Vulnerabilidades Explotadas Conocidas (KEV) el 11 de septiembre — el mismo día en que comenzaron los escaneos masivos en internet.
Las agencias federales civiles del poder ejecutivo (FCEB) tienen un plazo obligatorio de parcheo fijado para el 14 de septiembre de 2026 — hoy, bajo la Directiva Operativa Vinculante 26-04 de CISA. La agencia también ha exigido un análisis forense de los sistemas afectados, reconociendo que algunos podrían haber sido accedidos antes de aplicar los parches.
Qué puede leerse y por qué importa
Una explotación exitosa permite recuperar archivos de registro y de configuración de GitLab, como gitlab.rb, que normalmente contiene credenciales de base de datos, claves secretas, contraseñas SMTP, credenciales de almacenamiento en la nube y tokens de integración. En entornos con uso intensivo de CI/CD, las variables de proyecto y los tokens de registro de Runner también están en riesgo.
Una segunda vulnerabilidad parcheada en la misma versión, CVE-2026-87719 (CVSS 9.9), aborda la Insecure Deserialization en GitLab Enterprise Edition. Las organizaciones que usan EE deben tratar ambas con la misma urgencia.
Quién está afectado y qué hacer
Todas las versiones de Community Edition y Enterprise Edition desde 18.7 hasta 19.1.8, desde 19.2 hasta 19.2.6, y desde 19.3 hasta 19.3.2 son vulnerables. Los parches de GitLab — versiones 19.3.2, 19.2.6 y 19.1.8 — corrigen ambos fallos.
Las organizaciones que no puedan parchear de inmediato deben restringir el acceso público a sus instancias self-hosted y bloquear las solicitudes no autenticadas al endpoint de commits en la capa de red. Tras parchear, los equipos de seguridad deben rotar todas las credenciales que pudieran haberse almacenado en archivos de configuración expuestos, según informó The Hacker News.
Publicado originalmente por The Hacker News. Lee el artículo original para más detalles.
Ver fuente original