Vulnerabilidad CVSS 10 de GitLab ya está siendo explotada; la CISA la eleva a zona roja

Vulnerabilidad CVSS 10 de GitLab ya está siendo explotada; la CISA la eleva a zona roja

No hace falta cuenta para el ataque; el plazo federal para actualizar ya venció.

image

La vulnerabilidad de GitLab con la puntuación máxima de 10 en CVSS ya pasó de ser una actualización urgente a una amenaza real. La agencia CISA confirmó la explotación activa de CVE-2026-85706 y añadió el problema al catálogo Known Exploited Vulnerabilities, y los especialistas de watchTowr detectaron la búsqueda de servidores vulnerables prácticamente inmediatamente después de la publicación de las correcciones.

La brecha se encuentra en la API repository commits y combina la ausencia de autenticación obligatoria con un error en la limitación de rutas de archivos. Un atacante remoto no necesita una cuenta de GitLab ni la interacción de un usuario. Bajo ciertas condiciones la evasión de rutas permite leer archivos arbitrarios en el servidor, incluida la configuración, credenciales, tokens y otros secretos. Para GitLab esa filtración es especialmente peligrosa, ya que las claves encontradas pueden abrir acceso a repositorios, CI/CD y servicios externos.

Son vulnerables GitLab CE y EE desde la versión 18.7 hasta la 19.1.7 inclusive, la rama 19.2 hasta la 19.2.5 y la rama 19.3 hasta la 19.3.1. El problema se cerró en 19.1.8, 19.2.6 y 19.3.2. GitLab.com ya utiliza la compilación corregida; a los clientes de GitLab Dedicated no se les requiere ninguna acción adicional. A los propietarios de servidores desplegados por cuenta propia se les recomienda actualizar sin demoras.

watchTowr registró intentos reales de servidores GitLab vulnerables en Internet. La empresa recomienda buscar en los registros solicitudes POST sospechosas a /api/v4/projects/{id}/repository/commits/ que contengan el parámetro file.path. Ese tráfico puede indicar un intento de explotación de CVE-2026-85706.

CISA el 11 de septiembre añadió la vulnerabilidad al KEV y clasificó la explotación como activa. A las agencias civiles federales de EE. UU. se les dio plazo hasta el 14 de septiembre para mitigar el riesgo, por lo que el plazo establecido por la agencia ya venció. Para las empresas privadas el requisito no es obligatorio; sin embargo, CISA recomienda que las organizaciones también prioricen al máximo las vulnerabilidades del KEV.

GitLab ya había estado en una situación similar. En 2024 CISA confirmó ataques contra GitLab a través de otra vulnerabilidad con puntuación CVSS 10, que permitía a los atacantes tomar el control de cuentas mediante el mecanismo de restablecimiento de contraseña.

Un análisis reciente de CISA también mostró que los atacantes suelen aprovechar no tanto zero-days exóticos como sistemas accesibles desde Internet con problemas ya conocidos. La agencia propone tener en cuenta no solo la puntuación CVSS, sino también la explotación real, la accesibilidad del servicio desde la red y la posibilidad de automatizar el ataque. Con GitLab ahora coinciden todos los factores mencionados.