Alerta Crítico: Vulnerabilidade CVSS 10 no GitLab sob Exploração Ativa
Aprofundamento CEVIU
Aprofundamento
A vulnerabilidade CVE-2026-85706, classificada com CVSS 10.0, é um bug de path traversal no GitLab. Ela permite que invasores não autenticados leiam arquivos arbitrários do servidor, explorando a API de commits do repositório. O problema está na fiscalização inadequada de caminho e na ausência de autenticação, o que transforma projetos públicos em portas de entrada para dados sensíveis como logs, configurações, credenciais de acesso e segredos de CI/CD. A watchTowr já detectou sondagens ativas, confirmando o risco.
Paralelamente, outra falha crítica, a CVE-2026-87719 (CVSS 9.9), foi corrigida. Esta é um erro de desserialização que afeta as configurações do Advanced Search via assinaturas GraphQL do Duo Chat no GitLab Enterprise Edition. Uma autenticação inicial era necessária, mas o ataque podia expor credenciais e dados sensíveis. Ambas as falhas demandam atenção imediata dos administradores.
O que mudou
O CEVIU News notou uma evolução preocupante nos ataques ao GitLab. Esta é a segunda vulnerabilidade crítica de alta severidade (CVSS 10.0) em poucas semanas, seguindo a falha de injeção de código GraphQL (CVE-2026-19478) que o CEVIU noticiou em 19 de agosto de 2026. Assim como a atual, a CVE-2026-19478 também foi rapidamente explorada ativamente, o que aponta para um padrão de descoberta e exploração acelerada de falhas no GitLab. A recorrência dessas vulnerabilidades com exploração ativa mostra que o GitLab se tornou um alvo preferencial, devido ao valor dos dados que ele hospeda.
Por que isso importa
Esta situação é grave para empresas e agências governamentais que utilizam instâncias auto-gerenciadas do GitLab. A falha CVE-2026-85706 permite a leitura de dados que comprometem toda a cadeia de desenvolvimento, incluindo segredos de CI/CD e chaves de acesso. A CISA classificou a CVE-2026-85706 como uma ameaça crítica, determinando que agências federais apliquem a correção até 14 de setembro de 2026. Ignorar este alerta pode levar a um comprometimento completo dos sistemas e dados, incluindo a injeção de código malicioso em pipelines de produção.
Linha do tempo
CEVIU reporta falha de path-traversal no CrowdStrike LogScale (CVE-2026-40050).
CISA exige correção de falha crítica no Ivanti Sentry (CVE-2026-10520) em 72h.
CEVIU noticia vulnerabilidades críticas de RCE no GitLab via corrupção de memória em Ruby.
CEVIU publica alerta sobre falha crítica no Ruby on Rails (CVE-2026-66066) para leitura arbitrária de arquivos.
CEVIU reporta vulnerabilidade crítica no GitLab (CVE-2026-19478) permitindo exclusão de projetos públicos e exploração ativa.
CEVIU noticia falha crítica no JFrog Artifactory (CVE-2026-82329) sendo explorada ativamente.
WatchTowr detecta sondagens ativas na CVE-2026-85706; CISA adiciona a falha ao catálogo KEV.
GitLab lança correções urgentes para CVE-2026-85706 (CVSS 10.0) e CVE-2026-87719 (CVSS 9.9); CISA exige correção até esta data.
Perguntas frequentes
O que é a CVE-2026-85706 e qual o seu impacto?
É uma vulnerabilidade de path traversal no GitLab, com CVSS 10.0, que permite a invasores não autenticados lerem arquivos arbitrários. O impacto é a exposição de informações confidenciais como credenciais, logs e segredos de CI/CD, que podem ser usados para escalar o ataque e comprometer a cadeia de suprimentos de software.
Quais versões do GitLab são afetadas?
Todas as versões do GitLab Community Edition (CE) e Enterprise Edition (EE) das séries 18.7 antes da 19.1.8, da 19.2 antes da 19.2.6, e da 19.3 antes da 19.3.2 estão vulneráveis. É crucial aplicar as atualizações disponíveis para corrigir a falha.
Como posso proteger minha instância do GitLab?
A principal recomendação é aplicar as correções urgentes lançadas pelo GitLab imediatamente. Para instâncias auto-gerenciadas expostas à internet, é vital revisar e, se possível, limitar o acesso público, além de monitorar logs para identificar tentativas de exploração (HTTP POST requests para '/api/v4/projects/{id}/repository/commits/' com 'file.Path').
Existe alguma conexão com outras falhas recentes do GitLab?
Sim. Esta é a segunda vulnerabilidade crítica no GitLab em poucas semanas a ser ativamente explorada. O CEVIU News reportou a CVE-2026-19478 em 19 de agosto de 2026, uma falha de injeção de código GraphQL que também teve exploração imediata. Este padrão ressalta a importância de manter o GitLab sempre atualizado.
Fontes
- thehackernews.comfonte original
- Categoria
- CEVIU Segurança da Informação
- Publicado
- 14 de setembro de 2026
- Editoria
- CEVIU Segurança da Informação

