CVE 2026 85706 היא חולשת GitLab בדירוג CVSS 10.0 שמנוצלת בפועל: תוקף ללא הזדהות עשוי לקרוא קבצים שרירותיים משרתי CE ו EE בניהול עצמי. CISA הוסיפה את החולשה לקטלוג KEV ב 11 בספטמבר 2026; למשרדים פדרליים אזרחיים בארה״ב נקבע מועד טיפול עד 14 בספטמבר.
פורסם על ידינערך באמצעות GPT-5.6 Terraהתמונות נוצרו באמצעות GPT Image 2
Research answer

Create a landscape editorial hero image for this Studio Global article: What is known about the active exploitation of GitLab’s maximum-severity path-traversal vulnerability CVE-2026-85706—including its CVSS 10.0. Article summary: CVE-2026-85706 is an emergency, actively exploited vulnerability in self-managed GitLab CE and EE. It is rated CVSS 10.0 because an unauthenticated remote user can, under certain conditions, read arbitrary files from the. Topic tags: general, general web, government, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, ch
CVE-2026-85706 היא חולשת מעבר נתיבים (path traversal) בחומרת מקסימום ב-GitLab Community Edition ו-Enterprise Edition בהתקנות בניהול עצמי. דירוגה הוא CVSS 3.1 של 10.0. בנסיבות מסוימות, תוקף שאינו נדרש להזדהות יכול לקרוא קבצים שרירותיים מהשרת שעליו פועל GitLab. זו אינה סכנה תיאורטית בלבד: CISA, סוכנות הסייבר האמריקאית, צירפה את החולשה לקטלוג KEV שלה — קטלוג החולשות שיש ראיות לניצולן בעולם האמיתי — וחוקרים דיווחו על סריקות מול מערכות חשופות לאינטרנט זמן קצר לאחר פרסום התיקון. 3
21
22
אם יש בארגון התקנת GitLab בניהול עצמי בגרסה פגיעה, יש לשדרג בהקדם לאחת מהגרסאות המתוקנות:
הגרסאות הפגיעות הן GitLab CE/EE מ-18.7 ועד לפני 19.1.8, מ-19.2 ועד לפני 19.2.6, ומ-19.3 ועד לפני 19.3.2. GitLab פרסמה את התיקונים ב-10 בספטמבר 2026. 3
7
מקור הבעיה הוא ב-Repository Commits API של GitLab: שילוב של הגבלה לא תקינה על נתיבים הנשלטים בידי המשתמש ואכיפת הזדהות חסרה. השילוב עשוי לאפשר לבקשה ללא הזדהות לקרוא קבצים שהגישה אליהם מותרת לשירות GitLab. 3
ההשפעה העיקרית היא חשיפת קבצים. המידע הקיים אינו מוכיח ש-CVE-2026-85706 לבדה מעניקה הרצת קוד מרחוק. עם זאת, קריאה של קבצים שרירותיים עלולה לחשוף את החומרים הדרושים לפגיעה בהמשך — בהתאם לתצורת השרת — כגון הגדרות יישום, אסימונים, מפתחות SSH, פרטי גישה למסד נתונים וסודות אחרים שנגישים לתהליך GitLab. 9
25
חברת watchTowr דיווחה על זיהוי ניסיונות בדיקה בעולם האמיתי, לרבות ברשת ה-honeypot שלה ב-11 בספטמבר. גם ההוספה ל-KEV של CISA היא אות אזהרה משמעותי: מטרת הקטלוג היא לסמן חולשות שיש עדות לכך שהן מנוצלות בפועל. 2
22
CISA הוסיפה את CVE-2026-85706 לקטלוג ב-11 בספטמבר וקבעה ל-14 בספטמבר מועד לביצוע פעולה עבור סוכנויות פדרליות אזרחיות מכוסות בארה״ב. המועד אינו מחייב אוטומטית ארגונים פרטיים, אך הוא משקף היטב את דחיפות הסיכון לכל התקנת GitLab בניהול עצמי שחשופה לאינטרנט. 3
הדיווחים הפומביים מאשרים סריקות ופעילות ניצול, אך אינם מזהים גורם תקיפה יחיד, אינם מספקים מספר נפגעים מהימן ואינם מוכיחים שרשרת פעולות אחידה לאחר הניצול. היעדר דיווח על פריצה אינו ראיה לכך ששרת חשוף לא נבדק או לא נפגע.
עדכון סוגר את ההתנהגות הפגיעה, אך אינו מבטל מידע שאולי כבר נקרא. בשרת פגיע שהיה נגיש מהאינטרנט, יש לשמר ראיות ולהעריך למה היה יכול חשבון השירות של GitLab לגשת לפני פעולות ניקוי רחבות.
תעדפו בדיקה והחלפה של אישורים וסודות שעשויים היו להיות נגישים, ובהם:
יש לתכנן החלפת סודות בזהירות. שינוי סודות יישום או הגדרות הקשורות להצפנה עלול לבטל הפעלות פעילות ולשבש הגדרות או אינטגרציות מוצפנות. קודם יש לשמור לוגים וראיות תצורה, להגדיר צעדי התאוששות, ואז להחליף את האישורים בסיכון הגבוה ביותר באופן מדורג ומבוקר.
אינדיקטור ראשוני שימושי הוא בקשת HTTP מסוג POST לנתיב ה-Repository Commits API:
/api/v4/projects/<id>/repository/commits/
דיווחים ממליצים במיוחד לחפש בקשות הכוללות את הפרמטר file.path. בדקו לוגים של reverse proxy, מאזן עומסים, WAF ו-GitLab Rails לאיתור בקשות חריגות ללא הזדהות, קלטים מקודדים שנראים כמו מעבר נתיבים, מזהי פרויקטים לא צפויים, כשלונות חוזרים, דפוסי מִספּוּר/סריקה או גדלי תגובה חריגים. 21
24
26
בדקו גם פעילות שעשויה להיות קשורה לאחר חלון החשיפה: יצירה או שימוש באסימונים חדשים, רישומי runner, שינויי משתני CI/CD או הגדרות pipeline, ייבואים חריגים, פעילות GraphQL וחיבורים יוצאים בלתי צפויים. ההנחיות שפורסמו סביב העדכון קוראות גם לבחון commits, מינויים ל-GraphQL, ייבוא פרויקטים ו-pipelines של CI/CD. 23
חשוב: חיפוש לוגים ללא ממצאים אינו הוכחה שהמערכת בטוחה. ייתכן שתקופת השמירה קצרה, שהלוגים של היישום אינם כוללים את פרטי הבקשה הנחוצים, או שרשומות ה-proxy וה-WAF הן העדות היחידה שנותרה.
שדרוג הוא התיקון הנדרש. אם עדכון חירום אינו אפשרי מיידית, צמצמו את החשיפה באמצעות הגבלת הגישה לשירותי ה-web וה-API של GitLab ל-VPN או לרשתות מאושרות בלבד. כלל ב-reverse proxy או ב-WAF שמגביל בקפדנות את נתיב ה-Repository Commits API עשוי להפחית סיכון בטווח הקצר, אך עלול לשבור אוטומציות תקינות ואינו תחליף לעדכון.
סדר הפעולות המעשי לכל שרת פגיע:
בדיווחי האבטחה על אותה מהדורה תוארו גם שתי בעיות ב-Enterprise Edition:
לחולשות אלה תנאי קדם והשפעות שונים מאלה של CVE-2026-85706. עבור התקנות GitLab בניהול עצמי החשופות לאינטרנט, חולשת קריאת הקבצים ללא הזדהות — שכבר מנוצלת בפועל — צריכה להיות עדיפות הבלימה והתגובה הראשונה.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
CVE 2026 85706 היא חולשת GitLab בדירוג CVSS 10.0 שמנוצלת בפועל: תוקף ללא הזדהות עשוי לקרוא קבצים שרירותיים משרתי CE ו EE בניהול עצמי.
CVE 2026 85706 היא חולשת GitLab בדירוג CVSS 10.0 שמנוצלת בפועל: תוקף ללא הזדהות עשוי לקרוא קבצים שרירותיים משרתי CE ו EE בניהול עצמי. CISA הוסיפה את החולשה לקטלוג KEV ב 11 בספטמבר 2026; למשרדים פדרליים אזרחיים בארה״ב נקבע מועד טיפול עד 14 בספטמבר.
יש לחפש בקשות POST חריגות ל Repository Commits API, לשמר לוגים לפני ניקוי נרחב ולסבב אישורים וסודות שתהליך GitLab היה עשוי לגשת אליהם.