AIO APEX

GitLab corrige falha CVSS 10.0 enquanto CISA define prazo federal para hoje

The Hacker News
Compartilhar:
GitLab corrige falha CVSS 10.0 enquanto CISA define prazo federal para hoje

O GitLab lancou patches de emergencia para o CVE-2026-85706, uma vulnerabilidade de Path Traversal com pontuacao CVSS 10.0 na API de commits do repositorio, que permite a atacantes nao autenticados ler arquivos arbitrarios de qualquer instancia self-managed afetada — incluindo chaves SSH, segredos de CI/CD, tokens de implantacao e credenciais em nuvem.

A falha decorre de confinamento incorreto de caminho e ausencia de verificacao de autenticacao no endpoint que gerencia os commits. O unico pre-requisito e que exista ao menos um projeto publico na instancia, condicao atendida pela grande maioria dos deployments do GitLab em equipes de codigo aberto e empresas.

Explorada no mesmo dia em que a CISA a adicionou a lista

O GitLab divulgou a vulnerabilidade e lancou os patches em 10 de setembro de 2026. A Agencia de Seguranca Cibernetica e de Infraestrutura dos EUA (CISA) adicionou o CVE-2026-85706 ao seu catalogo de Vulnerabilidades Conhecidas e Exploradas (KEV) em 11 de setembro — o mesmo dia em que comecaram os scans em larga escala na internet.

As agencias civis do Poder Executivo Federal (FCEB) tem prazo obrigatorio de correcao ate 14 de setembro de 2026 — hoje, conforme a Diretiva Operacional Vinculante 26-04 da CISA. A agencia tambem exigiu triagem forense dos sistemas afetados, reconhecendo que alguns podem ja ter sido acessados antes da aplicacao dos patches.

O que pode ser lido e por que isso importa

Uma exploracao bem-sucedida permite recuperar arquivos de log e de configuracao do GitLab, como o gitlab.rb, que normalmente contem credenciais de banco de dados, chaves secretas, senhas SMTP, credenciais de armazenamento em nuvem e tokens de integracao. Em ambientes com uso intenso de CI/CD, variaveis de projeto e tokens de registro de Runner tambem estao em risco.

Uma segunda vulnerabilidade corrigida na mesma versao, CVE-2026-87719 (CVSS 9.9), trata de Insecure Deserialization no GitLab Enterprise Edition. Organizacoes que utilizam a EE devem tratar ambas com a mesma urgencia.

Quem esta afetado e o que fazer

Todas as versoes Community Edition e Enterprise Edition de 18.7 a 19.1.8, de 19.2 a 19.2.6 e de 19.3 a 19.3.2 sao vulneraveis. Os patches do GitLab — versoes 19.3.2, 19.2.6 e 19.1.8 — corrigem ambas as falhas.

Organizacoes que nao consigam aplicar o patch imediatamente devem restringir o acesso publico as suas instancias self-hosted e bloquear requisicoes nao autenticadas ao endpoint de commits na camada de rede. Apos a correcao, as equipes de seguranca devem rotacionar todas as credenciais que possam ter sido armazenadas nos arquivos de configuracao expostos, conforme reportado pelo The Hacker News.

Publicado originalmente por The Hacker News. Leia o artigo original para mais detalhes.

Ver fonte original
Compartilhar: