CVE 2026 85706 ialah kelemahan GitLab CVSS 10.0 yang dieksploitasi aktif; penyerang tanpa pengesahan berpotensi membaca fail arbitrari pada pelayan CE dan EE self managed yang terjejas. CISA memasukkan kelemahan ini ke dalam katalog Known Exploited Vulnerabilities pada 11 September 2026, dengan tarikh tindakan 14 Se...
Diterbitkan olehDisunting dengan GPT-5.6 TerraImej dijana dengan GPT Image 2
Research answer

Create a landscape editorial hero image for this Studio Global article: What is known about the active exploitation of GitLab’s maximum-severity path-traversal vulnerability CVE-2026-85706—including its CVSS 10.0. Article summary: CVE-2026-85706 is an emergency, actively exploited vulnerability in self-managed GitLab CE and EE. It is rated CVSS 10.0 because an unauthenticated remote user can, under certain conditions, read arbitrary files from the. Topic tags: general, general web, government, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, ch
CVE-2026-85706 ialah kelemahan path traversal berkeparahan maksimum dalam GitLab Community Edition (CE) dan Enterprise Edition (EE) yang diurus sendiri (self-managed). Skor CVSS 3.1-nya ialah 10.0. Dalam keadaan tertentu, pengguna tanpa pengesahan boleh membaca fail arbitrari daripada pelayan GitLab. Ini bukan sekadar risiko teori: CISA telah menyenaraikannya sebagai kelemahan yang diketahui dieksploitasi, manakala penyelidik keselamatan melaporkan aktiviti imbasan atau percubaan eksploitasi terhadap instans yang terdedah ke internet sejurus selepas tampalan diterbitkan. 3
21
22
Jika instans GitLab self-managed anda menggunakan keluaran terjejas, naik taraf secepat mungkin kepada salah satu versi berikut:
Versi GitLab CE/EE yang terjejas ialah 18.7 sebelum 19.1.8, 19.2 sebelum 19.2.6, dan 19.3 sebelum 19.3.2. GitLab mengeluarkan pembaikan pada 10 September 2026. 3
7
CISA, agensi keselamatan siber dan infrastruktur Amerika Syarikat, memasukkan CVE-2026-85706 ke dalam katalog Known Exploited Vulnerabilities (KEV) pada 11 September, dengan tarikh akhir tindakan 14 September untuk agensi awam persekutuan AS yang tertakluk kepadanya. Tarikh itu tidak secara automatik terpakai kepada organisasi swasta, tetapi ia menunjukkan tahap segera bagi mana-mana pemasangan self-managed yang boleh dicapai dari internet. 3
Isu ini berada dalam Repository Commits API GitLab. Punca yang didokumenkan ialah kawalan laluan yang dibekalkan pengguna tidak dihadkan dengan betul, digabungkan dengan penguatkuasaan pengesahan yang hilang. Keadaan itu boleh membolehkan peminta tanpa pengesahan membaca fail arbitrari yang boleh dicapai oleh perkhidmatan GitLab. 3
Ini pada asasnya ialah kelemahan pendedahan fail. Laporan yang dibekalkan tidak membuktikan bahawa CVE-2026-85706 sahaja memberi pelaksanaan kod jauh (remote code execution, RCE). Namun, pembacaan fail arbitrari boleh mendedahkan bahan yang diperlukan untuk kompromi susulan, bergantung pada konfigurasi pelayan—contohnya tetapan aplikasi, token, kunci SSH, kelayakan pangkalan data dan rahsia lain yang boleh dibaca oleh proses GitLab. 9
25
WatchTowr melaporkan bahawa ia memerhati percubaan terhadap kelemahan ini di dunia sebenar, termasuk melalui rangkaian honeypot pada 11 September. Kemasukan dalam katalog KEV CISA juga merupakan isyarat penting: katalog itu bertujuan mengenal pasti kelemahan yang mempunyai bukti eksploitasi di dunia sebenar. 2
22
Laporan awam mengesahkan aktiviti pengimbasan dan eksploitasi, tetapi tidak mengenal pasti seorang pelaku tunggal, memberikan jumlah mangsa yang boleh dipercayai, atau membuktikan rantaian pasca-eksploitasi yang seragam. Jangan anggap pelayan yang terdedah selamat hanya kerana tiada laporan pencerobohan yang diketahui.
Menampal sistem menghentikan tingkah laku rentan, tetapi tidak menarik balik data yang mungkin sudah dibaca. Bagi pelayan terjejas yang terdedah ke internet, simpan bukti dan nilai terlebih dahulu fail yang boleh dicapai oleh akaun perkhidmatan GitLab sebelum memulakan pembersihan menyeluruh.
Utamakan semakan serta penggiliran atau penukaran kelayakan yang mungkin boleh dicapai, termasuk:
Penggiliran rahsia perlu dirancang dengan teliti. Menukar rahsia aplikasi atau tetapan berkaitan penyulitan boleh membatalkan sesi serta mengganggu tetapan atau integrasi yang disulitkan. Simpan log dan bukti konfigurasi yang relevan dahulu, sediakan langkah pemulihan, kemudian tukar ganti kelayakan berisiko tinggi secara berperingkat dan terkawal.
Petunjuk awal yang berguna ialah permintaan HTTP POST ke laluan Repository Commits API:
/api/v4/projects/<id>/repository/commits/
Laporan secara khusus menyarankan pencarian permintaan yang mengandungi parameter file.path. Semak log proksi songsang, pengimbang beban, WAF dan log akses GitLab Rails untuk permintaan tanpa pengesahan yang luar biasa, input berkod yang menyerupai traversal, ID projek yang tidak dijangka, kegagalan berulang, corak enumerasi atau saiz respons yang tidak normal. 21
24
26
Siasat juga aktiviti yang mungkin berkaitan selepas tempoh pendedahan disyaki, seperti token yang baru dicipta atau digunakan, pendaftaran runner, perubahan pemboleh ubah CI/CD atau definisi saluran paip, import yang luar biasa, aktiviti GraphQL dan sambungan keluar yang tidak dijangka. Panduan sekitar keluaran ini turut meminta semakan komit, langganan GraphQL, import projek serta saluran paip CI/CD. 23
Carian log yang tidak menemui apa-apa bukan bukti muktamad bahawa pelayan selamat. Pengekalan log mungkin terhad, log aplikasi mungkin tidak merakam butiran permintaan yang relevan, dan rekod proksi atau WAF mungkin satu-satunya bukti yang tersedia.
Naik taraf ialah pembaikan yang diperlukan. Jika naik taraf kecemasan tidak boleh dilakukan serta-merta, kurangkan pendedahan dengan mengehadkan akses ke perkhidmatan web dan API GitLab kepada VPN atau rangkaian yang diluluskan. Peraturan proksi songsang atau WAF yang mengehadkan laluan Repository Commits API yang terjejas secara ketat mungkin mengurangkan risiko buat sementara waktu, tetapi boleh menjejaskan automasi yang sah dan bukan pengganti kepada tampalan.
Bagi setiap pelayan terjejas, urutan tindak balas yang praktikal ialah:
Laporan keselamatan bagi keluaran sama turut menyebut dua isu GitLab Enterprise Edition:
Prasyarat dan kesan kedua-dua kelemahan itu berbeza daripada CVE-2026-85706. Namun, bagi pemasangan GitLab self-managed yang terdedah, kelemahan pembacaan fail tanpa pengesahan dan sedang dieksploitasi ini harus kekal sebagai keutamaan pertama untuk pembendungan serta respons insiden.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
CVE 2026 85706 ialah kelemahan GitLab CVSS 10.0 yang dieksploitasi aktif; penyerang tanpa pengesahan berpotensi membaca fail arbitrari pada pelayan CE dan EE self managed yang terjejas.
CVE 2026 85706 ialah kelemahan GitLab CVSS 10.0 yang dieksploitasi aktif; penyerang tanpa pengesahan berpotensi membaca fail arbitrari pada pelayan CE dan EE self managed yang terjejas. CISA memasukkan kelemahan ini ke dalam katalog Known Exploited Vulnerabilities pada 11 September 2026, dengan tarikh tindakan 14 September bagi agensi persekutuan AS yang diliputi.
Semak permintaan POST mencurigakan ke Repository Commits API, kekalkan log sebelum pembersihan menyeluruh, dan tukar ganti rahsia yang mungkin boleh dibaca oleh perkhidmatan GitLab.