CVE 2026 85706 je aktivně zneužívaná chyba GitLabu s CVSS 10,0. Neověřený útočník může za určitých podmínek číst libovolné soubory ze zranitelného vlastního serveru CE či EE.
PublikovalUpraveno pomocí GPT-5.6 TerraObrázky vytvořeny pomocí GPT Image 2
Research answer

Create a landscape editorial hero image for this Studio Global article: What is known about the active exploitation of GitLab’s maximum-severity path-traversal vulnerability CVE-2026-85706—including its CVSS 10.0. Article summary: CVE-2026-85706 is an emergency, actively exploited vulnerability in self-managed GitLab CE and EE. It is rated CVSS 10.0 because an unauthenticated remote user can, under certain conditions, read arbitrary files from the. Topic tags: general, general web, government, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, ch
Pokud provozujete vlastní instalaci GitLabu (self-managed) ve zranitelné verzi, aktualizujte bez odkladu na jednu z opravených verzí:
Chyba CVE-2026-85706 se týká GitLab Community Edition (CE) i Enterprise Edition (EE) ve verzích 18.7 až před 19.1.8, 19.2 až před 19.2.6 a 19.3 až před 19.3.2. Opravy GitLab vydal 10. září 2026. 3
7
Jde o mimořádně naléhavou situaci: americká agentura CISA zařadila zranitelnost 11. září do katalogu Known Exploited Vulnerabilities (KEV), tedy seznamu chyb s důkazy o zneužití v praxi. Pro dotčené civilní federální úřady USA stanovila termín nápravy na 14. září. Tento termín sice přímo nezavazuje soukromé organizace, dobře však ukazuje závažnost rizika pro každý veřejně dostupný vlastní GitLab. 3
CVE-2026-85706 je chyba typu path traversal v rozhraní Repository Commits API. Kombinace nedostatečného omezení cesty zadané uživatelem a chybějícího vynucení ověření umožňuje za určitých podmínek neautentizovanému útočníkovi číst libovolné soubory, k nimž má přístup služba GitLab. Hodnocení CVSS 3.1 je maximálních 10,0. 3
Jádrem problému je únik souborů, nikoli samostatně potvrzené vzdálené spuštění kódu. Přesto mohou být následky velmi vážné. Podle konfigurace serveru mohou mezi čitelnými daty být nastavení aplikace, tokeny, databázová připojení, SSH klíče či jiná tajemství dostupná procesu GitLabu. 9
25
Výzkumníci z watchTowr uvedli, že v síti svých honeypotů zachytili aktivní pokusy o zneužití už 11. září. Zařazení do katalogu KEV ze strany CISA je další důležitý signál, že nejde jen o hypotetický scénář. 2
22
Veřejně dostupné informace potvrzují průzkum a zneužívání, neuvádějí však jednoho konkrétního pachatele, spolehlivý počet obětí ani jednotný navazující postup útočníků. To, že organizace dosud nezaznamenala incident, proto nelze považovat za důkaz, že její veřejně dostupný server nebyl prověřován nebo napaden.
Aktualizace zastaví zranitelné chování, ale nevrátí data, která mohla být přečtena před ní. U dotčených serverů vystavených internetu je vhodné ještě před rozsáhlým úklidem uchovat důkazy a vyhodnotit, k jakým souborům měl účet služby GitLab přístup.
Přednostně prověřte a podle míry rizika obměňte zejména:
Obměnu provádějte řízeně. Změna aplikačních tajemství nebo nastavení souvisejících se šifrováním může zneplatnit relace či narušit integrace a šifrovaná nastavení. Nejprve si proto zajistěte relevantní logy a konfigurace, připravte postup obnovy a teprve poté obměňujte nejrizikovější údaje.
Prvotním indikátorem je HTTP požadavek POST na cestu Repository Commits API:
/api/v4/projects/<id>/repository/commits/
Zprávy doporučují hledat zejména požadavky obsahující parametr file.path. V logách reverzní proxy, load balanceru, WAF i GitLab Rails hledejte neověřené nebo neobvyklé požadavky, kódované vstupy připomínající traversal, nečekaná ID projektů, opakované chyby, pokusy o enumeraci a nezvykle velké odpovědi. 21
24
26
Zkontrolujte také následnou aktivitu po možném okně expozice: nově vytvořené nebo použité tokeny, registrace runnerů, změny proměnných CI/CD a definic pipeline, neobvyklé importy projektů, aktivitu GraphQL či neočekávaná odchozí spojení. Doporučení k vydání zmiňují rovněž kontrolu commitů, GraphQL subscriptions, importů projektů a CI/CD pipeline. 23
Nenalezení stopy v logách není definitivním očištěním. Retence může být krátká, aplikační logování nemusí zachytit potřebné detaily a jediným použitelným záznamem mohou být údaje z proxy nebo WAF.
Řádnou nápravou je aktualizace. Pokud ji nelze provést v nouzovém režimu hned, omezte přístup k webu a API GitLabu na VPN nebo schválené sítě. Krátkodobě může riziko snížit i striktní omezení dotčené trasy Repository Commits API na reverzní proxy nebo WAF. Může ale poškodit legitimní automatizaci a nenahrazuje záplatu.
Praktický postup pro každý dotčený server:
Bezprostřední prioritou pro veřejně dostupné vlastní instalace zůstává CVE-2026-85706. Ve stejném bezpečnostním vydání se však objevily i dvě chyby specifické pro Enterprise Edition:
Tyto dvě chyby mají jiné předpoklady i dopady. Neověřená, aktivně zneužívaná možnost číst soubory přes CVE-2026-85706 by ale měla být prvním bodem při omezení rizika a reakci na incident.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
CVE 2026 85706 je aktivně zneužívaná chyba GitLabu s CVSS 10,0. Neověřený útočník může za určitých podmínek číst libovolné soubory ze zranitelného vlastního serveru CE či EE.
CVE 2026 85706 je aktivně zneužívaná chyba GitLabu s CVSS 10,0. Neověřený útočník může za určitých podmínek číst libovolné soubory ze zranitelného vlastního serveru CE či EE. CISA zařadila chybu 11. září 2026 do katalogu Known Exploited Vulnerabilities; pro příslušné americké federální úřady stanovila termín nápravy 14.
Hledejte podezřelé POST požadavky na Repository Commits API, před rozsáhlejšími zásahy uchovejte logy a obměňte přístupové údaje, které mohl proces GitLabu přečíst.