CVE 2026 85706 एक सक्रिय रूप से शोषित CVSS 10.0 GitLab खामी है, जिसमें बिना प्रमाणीकरण हमलावर प्रभावित सेल्फ मैनेज्ड CE और EE सर्वर से मनमानी फाइलें पढ़ सकता है। CISA ने इसे 11 सितंबर 2026 को अपने Known Exploited Vulnerabilities कैटलॉग में जोड़ा। कवर की गई अमेरिकी संघीय असैन्य एजेंसियों के लिए कार्रवाई की समयसीमा 14...
प्रकाशितकर्ताGPT-5.6 Terra से संपादितGPT Image 2 से चित्र बनाए गए
शोध उत्तर

Create a landscape editorial hero image for this Studio Global article: What is known about the active exploitation of GitLab’s maximum-severity path-traversal vulnerability CVE-2026-85706—including its CVSS 10.0. Article summary: CVE-2026-85706 is an emergency, actively exploited vulnerability in self-managed GitLab CE and EE. It is rated CVSS 10.0 because an unauthenticated remote user can, under certain conditions, read arbitrary files from the. Topic tags: general, general web, government, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, ch
CVE-2026-85706, सेल्फ-मैनेज्ड GitLab Community Edition (CE) और Enterprise Edition (EE) में मौजूद अधिकतम गंभीरता वाली path-traversal खामी है। इसका CVSS 3.1 स्कोर 10.0 है। कुछ परिस्थितियों में कोई भी बिना प्रमाणीकरण वाला हमलावर GitLab सर्वर से मनमानी फाइलें पढ़ सकता है। यह केवल सैद्धांतिक जोखिम नहीं है: CISA ने इसे ज्ञात रूप से शोषित खामियों की सूची में शामिल किया है और सुरक्षा शोधकर्ताओं ने पैच जारी होने के तुरंत बाद इंटरनेट पर खुले इंस्टेंस के खिलाफ प्रोब देखे हैं। 3
21
22
यदि आपका सेल्फ-मैनेज्ड GitLab प्रभावित रिलीज पर है, तो जल्द से जल्द इनमें से किसी फिक्स्ड संस्करण या उससे नए संस्करण पर अपग्रेड करें:
प्रभावित संस्करण GitLab CE/EE के 18.7 से 19.1.8 से पहले तक, 19.2 से 19.2.6 से पहले तक, और 19.3 से 19.3.2 से पहले तक हैं। GitLab ने 10 सितंबर 2026 को फिक्स जारी किए थे। 3
7
CISA ने 11 सितंबर को CVE-2026-85706 को अपने Known Exploited Vulnerabilities (KEV) कैटलॉग में जोड़ा था। इस सूची में शामिल अमेरिकी संघीय असैन्य एजेंसियों के लिए 14 सितंबर तक कार्रवाई की समयसीमा थी। यह समयसीमा निजी संस्थाओं पर स्वतः लागू नहीं होती, लेकिन इंटरनेट से पहुंच योग्य हर सेल्फ-मैनेज्ड डिप्लॉयमेंट के लिए खतरे की तात्कालिकता जरूर दिखाती है। 3
यह समस्या GitLab की Repository Commits API में है। दस्तावेजी मूल कारण यूज़र-नियंत्रित पाथ को सही तरह सीमित न करना और प्रमाणीकरण लागू न होना है। इस स्थिति का फायदा उठाकर अनधिकृत अनुरोधकर्ता GitLab सेवा द्वारा एक्सेस की जा सकने वाली मनमानी फाइलें पढ़ सकता है। 3
यह मूल रूप से फाइल-डिस्क्लोजर की खामी है। उपलब्ध रिपोर्टिंग यह साबित नहीं करती कि केवल CVE-2026-85706 के जरिए रिमोट कोड एक्जीक्यूशन हो जाता है। फिर भी, सर्वर कॉन्फ़िगरेशन के आधार पर फाइल पढ़ पाने से आगे के समझौते के लिए आवश्यक सामग्री बाहर आ सकती है—जैसे ऐप्लिकेशन सेटिंग्स, टोकन, SSH कुंजियां, डेटाबेस क्रेडेंशियल्स और GitLab प्रोसेस के लिए पढ़ने योग्य अन्य सीक्रेट्स। 9
25
WatchTowr ने वास्तविक दुनिया में इस खामी के लिए प्रोब देखे हैं, जिनमें 11 सितंबर को उसके हनीपॉट नेटवर्क पर मिले प्रयास शामिल हैं। CISA की KEV एंट्री भी अहम संकेत है: यह कैटलॉग उन खामियों को चिह्नित करने के लिए है जिनके वास्तविक दुनिया में शोषित होने के प्रमाण मौजूद हैं। 2
22
सार्वजनिक रिपोर्टों में प्रोबिंग और शोषण गतिविधि की पुष्टि है, लेकिन इनमें किसी एक जिम्मेदार हमलावर, भरोसेमंद पीड़ित संख्या या हर मामले में लागू होने वाली पोस्ट-एक्सप्लॉइटेशन श्रृंखला का विवरण नहीं है। इसलिए किसी ज्ञात ब्रीच रिपोर्ट का न होना इस बात का प्रमाण नहीं है कि खुले सर्वर को छुआ नहीं गया।
पैच लगाने से कमजोर व्यवहार रुकता है, मगर पहले से पढ़ी जा चुकी जानकारी वापस नहीं आती। किसी प्रभावित, इंटरनेट से पहुंच योग्य सर्वर के लिए व्यापक सफाई शुरू करने से पहले सबूत सुरक्षित रखें और जांचें कि GitLab सेवा खाते के पास किन चीजों तक पहुंच थी।
इन क्रेडेंशियल्स और सीक्रेट्स की समीक्षा व रोटेशन को प्राथमिकता दें:
रोटेशन सोच-समझकर करें। ऐप्लिकेशन सीक्रेट या एन्क्रिप्शन-संबंधी सेटिंग बदलने से सेशन अमान्य हो सकते हैं और एन्क्रिप्टेड सेटिंग्स या इंटीग्रेशन बाधित हो सकते हैं। पहले जरूरी लॉग और कॉन्फ़िगरेशन साक्ष्य सुरक्षित रखें, रिकवरी प्रक्रिया तय करें और फिर सबसे अधिक जोखिम वाले क्रेडेंशियल्स को नियंत्रित क्रम में बदलें।
शुरुआती महत्वपूर्ण संकेत Repository Commits API पाथ पर HTTP POST अनुरोध है:
/api/v4/projects/<id>/repository/commits/
रिपोर्टों में खासतौर पर file.path पैरामीटर वाले अनुरोध खोजने की सलाह दी गई है। रिवर्स-प्रॉक्सी, लोड-बैलेंसर, WAF और GitLab Rails एक्सेस लॉग में असामान्य अनऑथेंटिकेटेड अनुरोध, traversal जैसे एन्कोडेड इनपुट, अप्रत्याशित प्रोजेक्ट ID, बार-बार विफल प्रयास, एन्यूमरेशन पैटर्न या असामान्य रिस्पॉन्स आकार देखें। 21
24
26
संदिग्ध एक्सपोजर अवधि के बाद की संभावित संबंधित गतिविधि भी जांचें: नए बनाए या इस्तेमाल हुए टोकन, रनर रजिस्ट्रेशन, बदले गए CI/CD वेरिएबल्स या पाइपलाइन परिभाषाएं, असामान्य इम्पोर्ट, GraphQL गतिविधि और अनपेक्षित आउटबाउंड कनेक्शन। रिलीज के आसपास की गाइडेंस में कमिट्स, GraphQL सब्सक्रिप्शन, प्रोजेक्ट इम्पोर्ट और CI/CD पाइपलाइनों की समीक्षा भी कही गई है। 23
लॉग खोज में कुछ न मिलना निर्णायक नहीं है। लॉग रिटेंशन सीमित हो सकती है, ऐप्लिकेशन लॉग में जरूरी अनुरोध विवरण दर्ज न हुआ हो सकता है, और प्रॉक्सी या WAF रिकॉर्ड ही उपलब्ध एकमात्र सबूत हो सकते हैं।
अपग्रेड ही आवश्यक समाधान है। यदि आपातकालीन अपग्रेड तुरंत संभव नहीं है, तो GitLab वेब और API सेवा तक पहुंच केवल VPN या अनुमोदित नेटवर्क तक सीमित करें। रिवर्स प्रॉक्सी या WAF पर प्रभावित Repository Commits API रूट को सख्ती से सीमित करने वाला नियम थोड़े समय के लिए जोखिम घटा सकता है, लेकिन इससे वैध ऑटोमेशन बाधित हो सकता है। इसे पैच का विकल्प न मानें।
हर प्रभावित सर्वर के लिए व्यावहारिक कार्रवाई क्रम यह है:
उसी सुरक्षा रिपोर्टिंग में Enterprise Edition की दो अन्य खामियों का भी उल्लेख है:
इन दोनों खामियों की पूर्वशर्तें और प्रभाव CVE-2026-85706 से अलग हैं। इंटरनेट पर खुले सेल्फ-मैनेज्ड GitLab इंस्टॉलेशन के लिए बिना प्रमाणीकरण वाली और सक्रिय रूप से शोषित फाइल-रीड खामी को कंटेनमेंट तथा घटना-प्रतिक्रिया की पहली प्राथमिकता रखना चाहिए।
Studio Global AI
इस पृष्ठ में एक स्रोत-समर्थित उत्तर शामिल है जिसे आप Studio Global के अंदर जारी रख सकते हैं।
CVE 2026 85706 एक सक्रिय रूप से शोषित CVSS 10.0 GitLab खामी है, जिसमें बिना प्रमाणीकरण हमलावर प्रभावित सेल्फ मैनेज्ड CE और EE सर्वर से मनमानी फाइलें पढ़ सकता है।
CVE 2026 85706 एक सक्रिय रूप से शोषित CVSS 10.0 GitLab खामी है, जिसमें बिना प्रमाणीकरण हमलावर प्रभावित सेल्फ मैनेज्ड CE और EE सर्वर से मनमानी फाइलें पढ़ सकता है। CISA ने इसे 11 सितंबर 2026 को अपने Known Exploited Vulnerabilities कैटलॉग में जोड़ा। कवर की गई अमेरिकी संघीय असैन्य एजेंसियों के लिए कार्रवाई की समयसीमा 14 सितंबर थी।
Repository Commits API पर संदिग्ध POST अनुरोध खोजें, व्यापक सफाई से पहले लॉग सुरक्षित रखें और GitLab सेवा द्वारा पढ़े जा सकने वाले क्रेडेंशियल्स व सीक्रेट्स को योजनाबद्ध ढंग से रोटेट करें।