Voltar
Falha de leitura de arquivo CVSS 10 no GitLab é explorada após divulgação

Alerta Crítico: Vulnerabilidade CVSS 10 no GitLab sob Exploração Ativa

Aprofundamento CEVIU

Aprofundamento

A vulnerabilidade CVE-2026-85706, classificada com CVSS 10.0, é um bug de path traversal no GitLab. Ela permite que invasores não autenticados leiam arquivos arbitrários do servidor, explorando a API de commits do repositório. O problema está na fiscalização inadequada de caminho e na ausência de autenticação, o que transforma projetos públicos em portas de entrada para dados sensíveis como logs, configurações, credenciais de acesso e segredos de CI/CD. A watchTowr já detectou sondagens ativas, confirmando o risco.

Paralelamente, outra falha crítica, a CVE-2026-87719 (CVSS 9.9), foi corrigida. Esta é um erro de desserialização que afeta as configurações do Advanced Search via assinaturas GraphQL do Duo Chat no GitLab Enterprise Edition. Uma autenticação inicial era necessária, mas o ataque podia expor credenciais e dados sensíveis. Ambas as falhas demandam atenção imediata dos administradores.

O que mudou

O CEVIU News notou uma evolução preocupante nos ataques ao GitLab. Esta é a segunda vulnerabilidade crítica de alta severidade (CVSS 10.0) em poucas semanas, seguindo a falha de injeção de código GraphQL (CVE-2026-19478) que o CEVIU noticiou em 19 de agosto de 2026. Assim como a atual, a CVE-2026-19478 também foi rapidamente explorada ativamente, o que aponta para um padrão de descoberta e exploração acelerada de falhas no GitLab. A recorrência dessas vulnerabilidades com exploração ativa mostra que o GitLab se tornou um alvo preferencial, devido ao valor dos dados que ele hospeda.

Por que isso importa

Esta situação é grave para empresas e agências governamentais que utilizam instâncias auto-gerenciadas do GitLab. A falha CVE-2026-85706 permite a leitura de dados que comprometem toda a cadeia de desenvolvimento, incluindo segredos de CI/CD e chaves de acesso. A CISA classificou a CVE-2026-85706 como uma ameaça crítica, determinando que agências federais apliquem a correção até 14 de setembro de 2026. Ignorar este alerta pode levar a um comprometimento completo dos sistemas e dados, incluindo a injeção de código malicioso em pipelines de produção.

Linha do tempo

  1. CEVIU reporta falha de path-traversal no CrowdStrike LogScale (CVE-2026-40050).

  2. CISA exige correção de falha crítica no Ivanti Sentry (CVE-2026-10520) em 72h.

  3. CEVIU noticia vulnerabilidades críticas de RCE no GitLab via corrupção de memória em Ruby.

  4. CEVIU publica alerta sobre falha crítica no Ruby on Rails (CVE-2026-66066) para leitura arbitrária de arquivos.

  5. CEVIU reporta vulnerabilidade crítica no GitLab (CVE-2026-19478) permitindo exclusão de projetos públicos e exploração ativa.

  6. CEVIU noticia falha crítica no JFrog Artifactory (CVE-2026-82329) sendo explorada ativamente.

  7. WatchTowr detecta sondagens ativas na CVE-2026-85706; CISA adiciona a falha ao catálogo KEV.

  8. GitLab lança correções urgentes para CVE-2026-85706 (CVSS 10.0) e CVE-2026-87719 (CVSS 9.9); CISA exige correção até esta data.

Perguntas frequentes

O que é a CVE-2026-85706 e qual o seu impacto?

É uma vulnerabilidade de path traversal no GitLab, com CVSS 10.0, que permite a invasores não autenticados lerem arquivos arbitrários. O impacto é a exposição de informações confidenciais como credenciais, logs e segredos de CI/CD, que podem ser usados para escalar o ataque e comprometer a cadeia de suprimentos de software.

Quais versões do GitLab são afetadas?

Todas as versões do GitLab Community Edition (CE) e Enterprise Edition (EE) das séries 18.7 antes da 19.1.8, da 19.2 antes da 19.2.6, e da 19.3 antes da 19.3.2 estão vulneráveis. É crucial aplicar as atualizações disponíveis para corrigir a falha.

Como posso proteger minha instância do GitLab?

A principal recomendação é aplicar as correções urgentes lançadas pelo GitLab imediatamente. Para instâncias auto-gerenciadas expostas à internet, é vital revisar e, se possível, limitar o acesso público, além de monitorar logs para identificar tentativas de exploração (HTTP POST requests para '/api/v4/projects/{id}/repository/commits/' com 'file.Path').

Existe alguma conexão com outras falhas recentes do GitLab?

Sim. Esta é a segunda vulnerabilidade crítica no GitLab em poucas semanas a ser ativamente explorada. O CEVIU News reportou a CVE-2026-19478 em 19 de agosto de 2026, uma falha de injeção de código GraphQL que também teve exploração imediata. Este padrão ressalta a importância de manter o GitLab sempre atualizado.

Fontes

Avalie este artigo:
Categoria
CEVIU Segurança da Informação
Publicado
14 de setembro de 2026
Editoria
CEVIU Segurança da Informação

Quer receber mais sobre CEVIU Segurança da Informação?

Conteúdo curado diariamente, direto no seu e-mail.

Conteúdo curado diariamenteDiversas categoriasCancele quando quiser