CVE 2026 85706 is een actief misbruikt GitLab lek met CVSS 10,0: een aanvaller zonder inloggegevens kan onder bepaalde voorwaarden willekeurige bestanden uitlezen op zelfbeheerde CE en EE servers. CISA plaatste het lek op 11 september 2026 in zijn Known Exploited Vulnerabilities catalogus; voor betrokken Amerikaanse...
Gepubliceerd doorBewerkt met GPT-5.6 TerraAfbeeldingen gegenereerd met GPT Image 2
Research answer

Create a landscape editorial hero image for this Studio Global article: What is known about the active exploitation of GitLab’s maximum-severity path-traversal vulnerability CVE-2026-85706—including its CVSS 10.0. Article summary: CVE-2026-85706 is an emergency, actively exploited vulnerability in self-managed GitLab CE and EE. It is rated CVSS 10.0 because an unauthenticated remote user can, under certain conditions, read arbitrary files from the. Topic tags: general, general web, government, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, ch
CVE-2026-85706 is een path-traversal-kwetsbaarheid met de maximale CVSS 3.1-score van 10,0 in zelfbeheerde GitLab Community Edition (CE) en Enterprise Edition (EE). Een niet-geauthenticeerde aanvaller kan onder bepaalde voorwaarden willekeurige bestanden uitlezen die toegankelijk zijn voor de GitLab-server. Het gaat niet alleen om een theoretisch risico: de Amerikaanse cyberbeveiligingsinstantie CISA heeft het lek opgenomen als aantoonbaar misbruikt, en onderzoekers zagen kort na de beschikbaarheid van patches al probes tegen publiek bereikbare instances. 3
21
22
Draait een zelfbeheerde GitLab-instance op een getroffen versie, update dan zo snel mogelijk naar een van deze releases:
Getroffen zijn GitLab CE/EE-versies vanaf 18.7 tot vóór 19.1.8, 19.2 tot vóór 19.2.6 en 19.3 tot vóór 19.3.2. GitLab bracht de fixes uit op 10 september 2026. 3
7
CISA voegde CVE-2026-85706 op 11 september toe aan de Known Exploited Vulnerabilities-catalogus (KEV), een lijst van kwetsbaarheden waarvoor bewijs is van misbruik in de praktijk. Voor Amerikaanse federale burgerlijke overheidsinstanties die onder de richtlijn vallen, was 14 september de uiterste actiedatum. Die datum is niet automatisch van toepassing op private organisaties, maar onderstreept wel de urgentie voor elke publiek bereikbare, zelfbeheerde installatie. 3
De fout zit in GitLabs Repository Commits API. De gedocumenteerde oorzaak is een combinatie van onvoldoende begrenzing van door gebruikers aangeleverde paden en ontbrekende authenticatiecontrole. Daardoor kan een aanvraag zonder authenticatie bestanden uitlezen die voor de GitLab-service toegankelijk zijn. 3
Het gaat primair om een lek voor bestandsuitlezing, niet om op zichzelf bewezen remote code execution (RCE). Maar uitgelezen bestanden kunnen, afhankelijk van de serverconfiguratie, wel materiaal bevatten dat een vervolgcompromis mogelijk maakt: applicatie-instellingen, tokens, SSH-sleutels, databasegegevens en andere geheimen die het GitLab-proces kan lezen. 9
25
WatchTowr meldde probes in het wild, waaronder verkeer dat op 11 september via het eigen honeypotnetwerk werd waargenomen. Ook de KEV-vermelding door CISA is een belangrijk alarmsignaal: die catalogus is juist bedoeld voor kwetsbaarheden waarvoor aanwijzingen bestaan dat ze buiten testomgevingen worden uitgebuit. 2
22
De openbare berichtgeving bevestigt scanning en misbruikpogingen, maar noemt geen enkele verantwoordelijke actor, geen betrouwbaar aantal slachtoffers en geen universele vervolgketen na uitbuiting. Het ontbreken van een bekende inbraakmelding betekent dus niet dat een blootgestelde server onaangeroerd bleef.
Patching stopt het kwetsbare gedrag, maar maakt eerder uitgelezen gegevens niet ongedaan. Stel bij een getroffen, via internet bereikbare server eerst bewijs veilig en beoordeel welke gegevens voor het GitLab-serviceaccount bereikbaar waren, voordat u grootschalig opruimt.
Geef prioriteit aan controle en rotatie van onder meer:
Plan die rotatie zorgvuldig. Het wijzigen van applicatiegeheimen of encryptiegerelateerde instellingen kan sessies ongeldig maken en versleutelde instellingen of koppelingen verstoren. Bewaar daarom eerst relevante logs en configuratiebewijs, werk herstelstappen uit en roteer de risicovolste gegevens in een gecontroleerde volgorde.
Een eerste nuttige indicator is een HTTP-POST-verzoek naar dit Repository Commits API-pad:
/api/v4/projects/<id>/repository/commits/
In rapportages wordt specifiek aangeraden te zoeken naar verzoeken met de parameter file.path. Controleer logs van reverse proxies, load balancers, WAF's en GitLab Rails op ongebruikelijke niet-geauthenticeerde verzoeken, gecodeerde invoer die op path traversal wijst, onverwachte project-ID's, herhaalde fouten, enumeratiepatronen of afwijkende responsgroottes. 21
24
26
Onderzoek ook mogelijke vervolgactiviteit na het vermoedelijke blootstellingsvenster, zoals nieuw aangemaakte of gebruikte tokens, runnerregistraties, gewijzigde CI/CD-variabelen of pipeline-definities, ongewone imports, GraphQL-activiteit en onverwachte uitgaande verbindingen. Rond de release werd eveneens geadviseerd commits, GraphQL-subscriptions, projectimports en CI/CD-pipelines na te lopen. 23
Een schone zoekopdracht in de logs is niet doorslaggevend. Logretentie kan beperkt zijn, applicatielogging registreert mogelijk niet alle relevante details en proxy- of WAF-logs kunnen de enige beschikbare sporen bevatten.
Updaten is de noodzakelijke oplossing. Is een spoedupdate tijdelijk onmogelijk, beperk dan de toegang tot de GitLab-webdienst en API tot een VPN of goedgekeurde netwerken. Een zeer gerichte regel op reverse proxy of WAF die de kwetsbare Repository Commits API-route beperkt, kan het risico op korte termijn verminderen. Zo'n regel kan echter legitieme automatisering breken en vervangt patchen niet.
De praktische volgorde voor elke getroffen server:
De beveiligingsrapportage beschreef ook twee Enterprise Edition-problemen die in deze release zijn opgelost:
Deze kwetsbaarheden hebben andere voorwaarden en gevolgen dan CVE-2026-85706. Voor blootgestelde, zelfbeheerde GitLab-installaties blijft de niet-geauthenticeerde en actief misbruikte fout voor bestandsuitlezing de eerste prioriteit voor indamming en incidentrespons.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
CVE 2026 85706 is een actief misbruikt GitLab lek met CVSS 10,0: een aanvaller zonder inloggegevens kan onder bepaalde voorwaarden willekeurige bestanden uitlezen op zelfbeheerde CE en EE servers.
CVE 2026 85706 is een actief misbruikt GitLab lek met CVSS 10,0: een aanvaller zonder inloggegevens kan onder bepaalde voorwaarden willekeurige bestanden uitlezen op zelfbeheerde CE en EE servers. CISA plaatste het lek op 11 september 2026 in zijn Known Exploited Vulnerabilities catalogus; voor betrokken Amerikaanse federale instanties gold 14 september als hersteldeadline.
Zoek naar verdachte POST verzoeken naar de Repository Commits API, stel logbestanden veilig en roteer geheimen die het GitLab proces mogelijk kon lezen.