GitLab corrige falha crítica CVSS 10 explorada ativamente após divulgação

11 de setembro de 2026 · 3 fontes independentes

GitLab lançou patches para corrigir uma vulnerabilidade crítica de gravidade máxima (CVSS 10.0) em sua API de commits de repositórios.

A correção é urgente porque a falha permite leitura de arquivos arbitrários sem autenticação, expondo dados sensíveis.

A vulnerabilidade CVE-2026-85706 é um problema de path traversal na API de commits de repositórios que permite leitura de arquivos arbitrários.

Atacar esse tipo de falha pode expor credenciais, segredos e informações de configuração do servidor GitLab.

A falha já está sendo alvo de sondagens ativas na internet desde 06:00 UTC em 11 de setembro de 2026, conforme a watchTowr.

A exploração ativa aumenta o risco para organizações que usam GitLab auto-hospedado.

A exploração requer apenas uma condição: pelo menos um projeto público deve existir na instância GitLab.

Isso amplia o alcance da ameaça, pois muitos casos públicos podem ser explorados sem interação com usuários autenticados.

A CISA adicionou a vulnerabilidade ao catálogo de Vulnerabilidades Exploradas Conhecidas (KEV).

O aviso da CISA reforça a urgência de aplicar patches e de monitorar logs.

Confirmado por

  • Security Affairs
  • TechRadar
  • The Hacker News
Ler no O agêntico