美国网络安全和基础设施安全局(CISA)已将GitLab的一个路径遍历漏洞列入其已知被利用漏洞(KEV)目录,该漏洞编号为CVE-2026-85706,严重程度评分为10分。CISA同时要求联邦机构在三天内完成修补。据TechRadar报道,该漏洞已被CISA确认在野外遭到利用。
该漏洞存在于GitLab的仓库提交(repository commits)API中,原因是缺少身份验证强制和路径限制不当。未认证的攻击者可以借此读取登录凭据、密钥等敏感信息,攻击过程可在单个HTTP请求中完成。GitLab已在社区版(CE)和企业版(EE)的19.3.2、19.2.6和19.1版本中修复该漏洞。同一批更新还修复了GraphQL订阅序列化器中的一个不安全反序列化漏洞,该漏洞同样被列为严重级别。
GitLab在公告中没有提及上述漏洞是否已在野外被利用。网络安全公司watchTowr在一天后发布的报告给出了不同说法。该公司的研究人员表示,watchTowr Intel已经观察到针对这一最新GitLab路径遍历漏洞的野外探测,“攻击者可以在单个HTTP请求中读取任意文件”。研究人员还称,参照近期GitLab漏洞的情况,距离被大规模利用的时间可能不远。他们建议防守方检索日志文件,查找向“/api/v4/projects/{id}/repository/commits/”URI发送、且带有“file.path”参数的HTTP POST请求,以识别可能的利用行为。
CISA将CVE-2026-85706纳入KEV目录,等于确认了watchTowr关于野外利用的说法,并给政府用户设定了三天的修补期限。GitLab是一个面向DevSecOps专业人员的编排平台,用于自动化并简化软件开发周期。根据其提交给美国证券交易委员会的文件,该平台注册用户超过5000万,财富100强公司中约有一半是其用户。上述消息由TechRadar发布,其信息来源为BleepingComputer。