CVE 2026 85706 er en aktivt udnyttet GitLab sårbarhed med CVSS 10,0, hvor en uautentificeret angriber under visse betingelser kan læse vilkårlige filer på selvhostede CE og EE servere. CISA føjede fejlen til sit KEV katalog den 11.
Udgivet afRedigeret med GPT-5.6 TerraBilleder genereret med GPT Image 2
Research answer

Create a landscape editorial hero image for this Studio Global article: What is known about the active exploitation of GitLab’s maximum-severity path-traversal vulnerability CVE-2026-85706—including its CVSS 10.0. Article summary: CVE-2026-85706 is an emergency, actively exploited vulnerability in self-managed GitLab CE and EE. It is rated CVSS 10.0 because an unauthenticated remote user can, under certain conditions, read arbitrary files from the. Topic tags: general, general web, government, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, ch
CVE-2026-85706 er en sårbarhed med maksimal alvorlighed i selvhostede GitLab Community Edition (CE) og Enterprise Edition (EE). Fejlen har en CVSS 3.1-score på 10,0 og kan under visse betingelser give en uautentificeret bruger mulighed for at læse vilkårlige filer fra en GitLab-server. Det er ikke kun en teoretisk risiko: CISA har registreret den som kendt udnyttet, og sikkerhedsforskere har rapporteret scanninger mod interneteksponerede installationer kort efter, at rettelserne blev frigivet. 3
21
22
Hvis en selvhostet GitLab-instans kører en berørt version, bør den opgraderes hurtigst muligt til en rettet version:
De berørte versionsområder er GitLab CE/EE 18.7 før 19.1.8, 19.2 før 19.2.6 og 19.3 før 19.3.2. GitLab udsendte rettelserne den 10. september 2026. 3
7
CISA – den amerikanske cybersikkerhedsmyndighed – tilføjede CVE-2026-85706 til sit katalog over Known Exploited Vulnerabilities (KEV) den 11. september og satte en handlingsfrist den 14. september for omfattede føderale civile myndigheder i USA. Fristen gælder ikke automatisk for private organisationer, men den understreger alvoren for alle internettilgængelige, selvhostede installationer. 3
Sårbarheden findes i GitLabs Repository Commits API. Den dokumenterede årsag er en kombination af utilstrækkelig afgrænsning af stier, som brugeren kontrollerer, og manglende håndhævelse af autentificering. En uautentificeret angriber kan dermed under visse betingelser læse vilkårlige filer, som GitLab-tjenesten har adgang til. 3
Det er først og fremmest en sårbarhed til filudlæsning. Det foreliggende materiale fastslår ikke, at CVE-2026-85706 alene giver mulighed for fjernudførelse af kode. Men læsning af vilkårlige filer kan udlevere oplysninger, der kan bruges i et senere angreb – afhængigt af serverens opsætning. Det kan eksempelvis være applikationsindstillinger, tokens, SSH-nøgler, databaseoplysninger og andre hemmeligheder, som GitLab-processen kan læse. 9
25
WatchTowr har oplyst, at virksomheden observerede forsøg på udnyttelse i praksis, herunder via sit honeypot-netværk den 11. september. CISA's KEV-registrering er også et væsentligt signal, fordi kataloget er beregnet til sårbarheder med dokumentation for udnyttelse i den virkelige verden. 2
22
Den offentlige rapportering bekræfter scanninger og udnyttelsesaktivitet, men peger ikke på én ansvarlig aktør, angiver ikke et pålideligt antal berørte organisationer og dokumenterer ikke én universel angrebskæde efter udnyttelsen. Et manglende brudvarsel er derfor ikke bevis for, at en eksponeret server ikke er blevet forsøgt angrebet.
En opdatering stopper den sårbare adfærd, men den kan ikke tilbagekalde data, der allerede kan være læst. For en berørt server, som har været tilgængelig fra internettet, bør man bevare beviser og vurdere, hvilke data GitLab-tjenestekontoen kunne tilgå, før man gennemfører en større oprydning.
Prioritér gennemgang og rotation af legitimationsoplysninger, der kan have været tilgængelige, herunder:
Rotation skal planlægges omhyggeligt. Ændringer af applikationshemmeligheder eller krypteringsrelaterede indstillinger kan ugyldiggøre sessioner og forstyrre krypterede indstillinger eller integrationer. Gem relevante logge og konfigurationsdata først, fastlæg en genopretningsplan, og rotér derefter de mest risikofyldte legitimationsoplysninger i en kontrolleret rækkefølge.
En nyttig første indikator er en HTTP-POST-forespørgsel mod Repository Commits API-stien:
/api/v4/projects/<id>/repository/commits/
Rapporter anbefaler specifikt at lede efter forespørgsler med parameteren file.path. Gennemgå adgangslogge fra reverse proxy, load balancer, WAF og GitLab Rails for usædvanlige uautentificerede forespørgsler, URL-kodede stier med tegn på traversal, uventede projekt-id'er, gentagne fejl, mønstre der ligner opremsning, eller unormalt store svar. 21
24
26
Undersøg også aktivitet, der kan være relateret efter det mistænkte eksponeringstidspunkt: nyoprettede eller brugte tokens, runner-registreringer, ændrede CI/CD-variabler eller pipeline-definitioner, usædvanlige importer, GraphQL-aktivitet og uventede udgående forbindelser. Vejledningen omkring udgivelsen anbefaler også gennemgang af commits, GraphQL-abonnementer, projektimporter og CI/CD-pipelines. 23
En ren logsøgning er ikke et endeligt frikendelsesbevis. Logopbevaring kan være begrænset, applikationslogning kan mangle de relevante forespørgselsdetaljer, og proxy- eller WAF-logge kan være den eneste tilgængelige dokumentation.
Opgradering er den nødvendige afhjælpning. Hvis en nødopdatering ikke kan gennemføres med det samme, bør eksponeringen reduceres ved at begrænse adgang til GitLabs web- og API-tjeneste til VPN eller godkendte netværk. En regel i reverse proxy eller WAF, som stramt begrænser den berørte Repository Commits API-rute, kan kortvarigt reducere risikoen, men kan forstyrre legitim automatisering og må ikke betragtes som en erstatning for opdatering.
Den praktiske rækkefølge for hver berørt server er:
Sikkerhedsrapporteringen beskrev også to Enterprise Edition-fejl, der blev rettet i udgivelsen:
Disse fejl har andre forudsætninger og konsekvenser end CVE-2026-85706. Den uautentificerede sårbarhed til filudlæsning, som allerede udnyttes aktivt, bør fortsat være førsteprioritet i inddæmning og incident response for eksponerede, selvhostede GitLab-installationer.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
CVE 2026 85706 er en aktivt udnyttet GitLab sårbarhed med CVSS 10,0, hvor en uautentificeret angriber under visse betingelser kan læse vilkårlige filer på selvhostede CE og EE servere.
CVE 2026 85706 er en aktivt udnyttet GitLab sårbarhed med CVSS 10,0, hvor en uautentificeret angriber under visse betingelser kan læse vilkårlige filer på selvhostede CE og EE servere. CISA føjede fejlen til sit KEV katalog den 11. september 2026 og fastsatte frist den 14.
Gennemgå mistænkelige POST forespørgsler mod Repository Commits API'et, bevar logdata før oprydning, og rotér hemmeligheder, som GitLab processen kan have haft læseadgang til.