CISA confirma explotación de una falla crítica de GitLab que permite leer archivos sin autenticación
CISA confirma explotación de una falla crítica de GitLab que permite leer archivos sin autenticación
CVE-2026-85706, con CVSS 10, afecta la API de commits de GitLab CE y EE y permite a un atacante remoto leer archivos arbitrarios del servidor sin autenticarse. CISA confirmó explotación activa y GitLab exige actualizar las instalaciones autogestionadas.
Qué ocurrió
CISA incorporó el 11 de septiembre de 2026 CVE-2026-85706 a su catálogo de vulnerabilidades explotadas. Un día antes, GitLab había publicado versiones correctivas de emergencia para Community Edition y Enterprise Edition.
La vulnerabilidad se encuentra en la API de commits de repositorios. Una combinación de confinamiento incorrecto de rutas y ausencia de controles de autenticación puede permitir que un usuario remoto no autenticado lea archivos arbitrarios del servidor. GitLab la calificó como crítica, con CVSS 10,0.
Versiones afectadas e impacto
Están afectadas las versiones de GitLab CE y EE desde 18.7 anteriores a 19.1.8, la rama 19.2 anterior a 19.2.6 y la rama 19.3 anterior a 19.3.2. GitLab.com ya ejecuta una versión corregida y los clientes de GitLab Dedicated no necesitan actuar por esta vulnerabilidad; la urgencia recae sobre despliegues autogestionados.
La lectura arbitraria puede exponer configuración, código fuente, claves, tokens u otros secretos presentes en el sistema. El riesgo operativo depende de los archivos accesibles y de los privilegios asociados a las credenciales recuperadas, pero la explotación confirmada obliga a considerar posible acceso previo, no solo exposición teórica.
Acciones recomendadas
Actualizar cierra la ruta de explotación, pero no invalida automáticamente información que pudiera haber sido extraída. Los equipos deben combinar la remediación con una revisión de actividad y una rotación selectiva de secretos.
- Actualizar inmediatamente a GitLab 19.1.8, 19.2.6, 19.3.2 o una versión posterior compatible.
- Priorizar instancias autogestionadas accesibles desde internet y limitar temporalmente la API a redes confiables si el parche no puede aplicarse de inmediato.
- Revisar registros de acceso y de la API de commits en busca de solicitudes anómalas, traversal de rutas, respuestas voluminosas o actividad desde direcciones no habituales.
- Rotar tokens, claves de despliegue, credenciales de CI/CD y secretos de infraestructura si la investigación detecta acceso sospechoso.
- Comprobar que respaldos, nodos secundarios y entornos de recuperación también hayan recibido la actualización.
Fuentes y referencias
Esta publicación es una síntesis original. Consulte las fuentes primarias para información técnica completa y actualizaciones.
¿Esta amenaza puede afectar a su empresa?
ENERIT puede ayudarle a evaluar exposición, priorizar remediaciones y fortalecer su operación de ciberseguridad.
Hablar con un especialista