GitLab pide actualizar con urgencia: una vulnerabilidad Path Traversal permite acceso al servidor sin autenticación

GitLab pide actualizar con urgencia: una vulnerabilidad Path Traversal permite acceso al servidor sin autenticación

En este caso, la máxima puntuación CVSS está más que justificada.

image

Una sola solicitud a GitLab puede salir mucho más allá del repositorio. La empresa publicó correcciones para una vulnerabilidad crítica de salto de ruta en la API de commits, que bajo ciertas condiciones permite a un atacante remoto no autenticado leer archivos arbitrarios en el servidor. Se recomienda a los propietarios de instalaciones autogestionadas que actualicen de inmediato.

El problema recibió el identificador CVE-2026-85706 y la puntuación máxima de 10,0 según CVSS 3.1. La causa combina una restricción incorrecta de rutas de archivos y la ausencia de una verificación obligatoria de autenticación en la API de commits del repositorio. Mediante un escape de ruta, un valor especialmente formado hace que la aplicación acceda a un archivo fuera del directorio esperado.

Son vulnerables GitLab CE y EE desde la versión 18.7 hasta la 19.1.7 inclusive, la rama 19.2 hasta la 19.2.5 y la rama 19.3 hasta la 19.3.1. Las correcciones se incorporaron en las versiones 19.1.8, 19.2.6 y 19.3.2. GitLab.com ya está en la versión parcheada, y los clientes de GitLab Dedicated no necesitan realizar ninguna acción. La actualización urgente afecta principalmente a los servidores que las organizaciones administran de forma autónoma.

GitLab aún no revela las condiciones exactas necesarias para leer los archivos y no publica los detalles técnicos del defecto. La empresa planea abrir la incidencia relacionada con la vulnerabilidad 90 días después de la publicación del parche. En el boletín oficial no hay datos de explotación en el mundo real. El fallo fue descubierto por un participante del programa de recompensas bajo el seudónimo s3ntago, que envió la información a través de HackerOne.

Para GitLab, esta es ya la segunda vulnerabilidad crítica destacada en unas semanas. En agosto la empresa ya solucionó CVE-2026-19478 con una puntuación de 9,4, que también afectaba a CE/EE autogestionadas y permitía atacar proyectos públicos sin una cuenta. CVE-2026-85706 obtuvo una calificación más alta y afecta al sistema de archivos del propio servidor.

En esa misma versión GitLab corrigió otras 17 vulnerabilidades. Entre ellas destaca CVE-2026-87719 con una puntuación de 9,9 según CVSS 3.1: un usuario de GitLab EE con acceso a Duo Chat, bajo ciertas condiciones, podía obtener la configuración de Advanced Search y credenciales sensibles mediante una deserialización insegura en GraphQL. Para ambas vulnerabilidades críticas las versiones corregidas coinciden.