CVE 2026 85706 on aktiivisesti hyväksikäytetty GitLab haavoittuvuus, jonka CVSS 3.1 pistemäärä on 10.0. CISA lisäsi haavoittuvuuden Known Exploited Vulnerabilities luetteloonsa 11.9.2026.
JulkaisijaMuokattu mallilla GPT-5.6 TerraKuvat luotu mallilla GPT Image 2
Research answer

Create a landscape editorial hero image for this Studio Global article: What is known about the active exploitation of GitLab’s maximum-severity path-traversal vulnerability CVE-2026-85706—including its CVSS 10.0. Article summary: CVE-2026-85706 is an emergency, actively exploited vulnerability in self-managed GitLab CE and EE. It is rated CVSS 10.0 because an unauthenticated remote user can, under certain conditions, read arbitrary files from the. Topic tags: general, general web, government, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, ch
Itse hallitun GitLabin ylläpitäjien kannattaa käsitellä CVE-2026-85706:ta kiireellisenä tietoturvapoikkeamana. Haavoittuvuuden CVSS 3.1 -pistemäärä on 10,0, ja sitä on havaittu käytettävän tai ainakin aktiivisesti tunnustelevan internetissä. Tietyissä olosuhteissa kirjautumaton käyttäjä voi lukea GitLab-palvelimelta mielivaltaisia tiedostoja. 3
21
22
Haavoittuva itse hallittu GitLab Community Edition- tai Enterprise Edition -asennus on päivitettävä viipymättä johonkin seuraavista versioista tai niitä uudempaan:
Haavoittuvia ovat GitLab CE/EE:n versiot 18.7–ennen 19.1.8:aa, 19.2–ennen 19.2.6:ta sekä 19.3–ennen 19.3.2:ta. Korjaukset julkaistiin 10.9.2026. 3
7
Yhdysvaltain kyberturvallisuusviranomainen CISA lisäsi CVE-2026-85706:n 11.9. Known Exploited Vulnerabilities (KEV) -luetteloonsa. Luettelo kokoaa haavoittuvuuksia, joista on näyttöä hyväksikäytöstä käytännössä. CISA:n määräaika 14.9. koski sen soveltamisalaan kuuluvia Yhdysvaltain liittovaltion siviiliviranomaisia, ei automaattisesti suomalaisia tai yksityisiä organisaatioita. Kiireellisyys on silti sama erityisesti internetiin avoimissa asennuksissa. 2
3
Ongelma sijaitsee GitLabin Repository Commits API -rajapinnassa. Taustalla on käyttäjän hallitseman polun puutteellinen rajaaminen sekä puuttuva todennuksen pakotus. Näiden yhdistelmä voi mahdollistaa palvelimella GitLab-prosessin luettavissa olevien tiedostojen lukemisen ilman kirjautumista. 3
Kyse on ensisijaisesti tiedostojen paljastumiseen johtavasta haavoittuvuudesta, ei tästä CVE:stä yksinään vahvistetusta etäkoodin suorituksesta. Tiedostojen luvaton luku voi kuitenkin paljastaa myöhempää murtoa helpottavia tietoja: esimerkiksi sovellusasetuksia, tunnuksia, tokeneita, SSH-avaimia ja tietokantayhteyksien tunnistetietoja, jos ne ovat GitLab-palvelun luettavissa. 9
25
watchTowr kertoi havainneensa haavoittuvuuteen liittyviä kyselyjä eli probeja internetissä. Sen honeypot-verkossa niitä havaittiin 11.9. CISA:n KEV-listaus on toinen vahva merkki siitä, ettei riski ole vain teoreettinen. 2
22
Julkisten tietojen perusteella voidaan vahvistaa tunnustelu- ja hyväksikäyttöaktiivisuus, mutta ne eivät nimeä yksittäistä tekijää, kerro luotettavaa uhrimäärää tai todista yhtä kaikissa tapauksissa toteutuvaa jatkohyökkäysketjua. Siksi lokihavaintojen puuttumista ei pidä tulkita varmuudeksi siitä, ettei avoimeen palvelimeen olisi koskettu.
Päivitys estää haavoittuvan toiminnan jatkossa, mutta se ei peruuta mahdollisesti jo luettuja tietoja. Jos haavoittunut palvelin on ollut internetistä saavutettavissa, säilytä tutkinta-aineisto ja arvioi ensin, mitä GitLab-palvelutili on voinut lukea.
Tarkista ja aseta vaihdettavien tunnistetietojen etusijalle ainakin:
Tunnistetietojen vaihtaminen on tehtävä hallitusti. Sovellussalaisuuksien tai salaukseen liittyvien asetusten muuttaminen voi mitätöidä istuntoja sekä rikkoa salattuja asetuksia tai integraatioita. Ota siksi ensin talteen olennaiset lokit ja asetustiedot, suunnittele palautus ja vaihda suuririskisimmät tunnukset vaiheittain.
Keskeinen ensimmäinen indikaattori on Repository Commits APIin tehty HTTP POST -pyyntö:
/api/v4/projects/<id>/repository/commits/
Erityisesti kannattaa etsiä pyyntöjä, joissa on file.path-parametri. Tarkista käänteisen välityspalvelimen, kuormantasaajan, WAF:n ja GitLab Railsin pääsylokeista epätavalliset kirjautumattomat pyynnöt, polun läpikäyntiin viittaavat koodatut syötteet, odottamattomat projekti-ID:t, toistuvat virheet, luettelointia muistuttavat pyynnöt ja poikkeavat vastauskoot. 21
24
26
Selvitä myös mahdollisen altistumisajan jälkeiset muutokset ja tapahtumat: uudet tai käytetyt tokenit, runner-rekisteröinnit, CI/CD-muuttujien tai pipeline-määrittelyjen muutokset, epätavalliset importit, GraphQL-toiminta ja odottamattomat ulospäin suuntautuvat yhteydet. Julkaisuun liittyvässä ohjeistuksessa kehotetaan tarkistamaan myös commitit, GraphQL-tilaukset, projekti-importit ja CI/CD-pipelinet. 23
Puhdas lokihaku ei ole lopullinen vapauttava todiste. Lokien säilytysaika voi olla lyhyt, sovellusloki ei välttämättä tallenna tarvittuja pyyntötietoja, ja joskus ainoa käyttökelpoinen näyttö on välityspalvelimen tai WAF:n lokeissa.
Varsinainen korjaus on päivitys. Jos hätäpäivitystä ei saada tehtyä heti, pienennä riskiä rajaamalla GitLabin verkko- ja API-pääsy VPN:ään tai hyväksyttyihin verkkoihin. Käänteisen välityspalvelimen tai WAF:n tiukka rajoitus haavoittuvaan Repository Commits API -reittiin voi olla väliaikainen suojakeino, mutta se voi rikkoa hyväksyttyä automaatiota eikä korvaa päivitystä.
Käytännön toimintajärjestys on seuraava:
Tietoturvaraportoinnissa mainittiin myös kaksi Enterprise Editioniin liittyvää haavoittuvuutta:
Näillä haavoittuvuuksilla on eri edellytykset ja vaikutukset kuin CVE-2026-85706:lla. Internetiin avoimissa itse hallituissa GitLab-asennuksissa kirjautumatta hyödynnettävä ja aktiivisesti hyväksikäytetty tiedostonlukuhaavoittuvuus on silti ensimmäinen eristys- ja tutkintatoimien prioriteetti.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
CVE 2026 85706 on aktiivisesti hyväksikäytetty GitLab haavoittuvuus, jonka CVSS 3.1 pistemäärä on 10.0.
CVE 2026 85706 on aktiivisesti hyväksikäytetty GitLab haavoittuvuus, jonka CVSS 3.1 pistemäärä on 10.0. CISA lisäsi haavoittuvuuden Known Exploited Vulnerabilities luetteloonsa 11.9.2026.
Etsi lokeista epäilyttäviä POST pyyntöjä Repository Commits APIin, säilytä tutkinta aineisto ja vaihda mahdollisesti paljastuneet tunnistetiedot hallitusti.