O AGENTICO
GitLab corrige falha crítica CVSS 10 explorada ativamente após divulgação
3 fontesdesde 11 de setembro de 20263 artigos
O GitLab lançou patches para corrigir uma vulnerabilidade de gravidade máxima (CVSS 10.0) em sua API de commits de repositórios, que permite leitura de arquivos arbitrários sem autenticação. A falha CVE-2026-85706 já está sendo alvo de sondagens ativas na internet poucas horas após a divulgação pública, conforme relatos da empresa de segurança watchTowr.



Resumo
GitLab lançou patches para corrigir uma vulnerabilidade crítica de gravidade máxima (CVSS 10.0) em sua API de commits de repositórios.
A correção é urgente porque a falha permite leitura de arquivos arbitrários sem autenticação, expondo dados sensíveis.
A vulnerabilidade CVE-2026-85706 é um problema de path traversal na API de commits de repositórios que permite leitura de arquivos arbitrários.
Atacar esse tipo de falha pode expor credenciais, segredos e informações de configuração do servidor GitLab.
A falha já está sendo alvo de sondagens ativas na internet desde 06:00 UTC em 11 de setembro de 2026, conforme a watchTowr.
A exploração ativa aumenta o risco para organizações que usam GitLab auto-hospedado.
A exploração requer apenas uma condição: pelo menos um projeto público deve existir na instância GitLab.
Isso amplia o alcance da ameaça, pois muitos casos públicos podem ser explorados sem interação com usuários autenticados.
A CISA adicionou a vulnerabilidade ao catálogo de Vulnerabilidades Exploradas Conhecidas (KEV).
O aviso da CISA reforça a urgência de aplicar patches e de monitorar logs.
Citações
“Exploitation requires just one requirement, at least one public project must exist.”
— Jake Knott, head of threat intelligence at watchTowr
Todo dia, só o que dois veículos independentes confirmaram — no seu feed.