查看: 375|回复: 0

GitLab CVE-2026-85706路径遍历在野利用

[复制链接]
发表于 4 小时前 | 显示全部楼层 |阅读模式
概述
WatchTowr 警告称,攻击者已在 GitLab 新修补漏洞公开披露后一天开始利用。该漏洞编号 CVE-2026-85706,CVSS 10/10,属于路径遍历,未认证攻击者可通过单个 HTTP 请求读取 GitLab 服务器上的任意文件。

影响版本
所有 Community Edition(CE)和 Enterprise Edition(EE)版本:18.7 起至 19.1.8 之前、19.2 起至 19.2.6 之前、19.3 起至 19.3.2 之前受影响。

在野利用与检测
WatchTowr 表示,在 GitLab 发布补丁后的第二天已观察到针对该漏洞的首批在野探测。WatchTowr 认为大规模利用可能很快出现。其给出的检测思路是:在日志中查找发往 /api/v4/projects/{id}/repository/commits/ 的 HTTP POST 请求,并检查是否包含 file.path 参数。

关联漏洞与修复
这是近几周第二个严重 GitLab 漏洞,前一个是 GraphQL 代码注入 CVE-2026-19478,也几乎立即被积极利用。新补丁还修复另外 17 个漏洞,其中包括:

  • CVE-2026-87719,CVSS 9.9/10,GraphQL 订阅序列化器中的不安全反序列化,可能允许攻击者访问 Advanced Search 实例配置和敏感凭据;
  • 六个高危缺陷,可能允许远程代码执行、访问受保护 CI/CD 变量、实施 XSS 攻击以及造成拒绝服务。


处置建议
自托管 GitLab 实例应尽快升级到 19.1.8、19.2.6 或 19.3.2。WatchTowr 威胁情报负责人 Jake Knott 指出,攻击者青睐 GitLab 的原因很直接:未授权访问可获取源代码、CI/CD 密钥和凭据,并可在构建流水线中注入代码,从而访问或污染下游。
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

指导单位

江苏省公安厅

江苏省通信管理局

浙江省台州刑侦支队

DEFCON GROUP 86025

Hacking Group 021A

旗下站点

态势感知中心

应急响应中心

红盟安全

联系我们

官方QQ群:112851260

官方邮箱:security#ihonker.org(#改成@)

官方核心成员

关注微信公众号

Archiver|手机版|小黑屋| ( 沪ICP备2021026908号 )

GMT+8, 2026-9-12 12:30 , Processed in 0.021612 second(s), 17 queries , Gzip On, Redis On.

Powered by ihonker.com

Copyright © 2015-现在.

  • 返回顶部