CVE 2026 85706 er en aktivt utnyttet GitLab sårbarhet med CVSS 10,0. En uautentisert angriper kan under visse vilkår lese vilkårlige filer fra berørte, selvdrevne CE og EE servere.
Publisert avRedigert med GPT-5.6 TerraBilder generert med GPT Image 2
Research answer

Create a landscape editorial hero image for this Studio Global article: What is known about the active exploitation of GitLab’s maximum-severity path-traversal vulnerability CVE-2026-85706—including its CVSS 10.0. Article summary: CVE-2026-85706 is an emergency, actively exploited vulnerability in self-managed GitLab CE and EE. It is rated CVSS 10.0 because an unauthenticated remote user can, under certain conditions, read arbitrary files from the. Topic tags: general, general web, government, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, ch
CVE-2026-85706 er en sårbarhet for stitraversering i selvdrevne GitLab Community Edition (CE) og Enterprise Edition (EE). Den har maksimal alvorlighetsgrad, CVSS 3.1-score 10,0, og kan under visse betingelser la en angriper uten innlogging lese vilkårlige filer fra GitLab-serveren. Dette er ikke bare en teoretisk risiko: CISA har ført sårbarheten opp som kjent utnyttet, og sikkerhetsforskere har meldt om sonderinger mot internett-eksponerte instanser kort etter at oppdateringene ble tilgjengelige. 3
21
22
Har virksomheten en berørt, selvdrevet GitLab-instans, bør den oppgraderes straks til en korrigert versjon:
Berørte versjonsområder er GitLab CE/EE 18.7 før 19.1.8, 19.2 før 19.2.6 og 19.3 før 19.3.2. GitLab publiserte rettelsene 10. september 2026. 3
7
CISA, USAs cybersikkerhets- og infrastruktursikkerhetsmyndighet, la CVE-2026-85706 inn i sin Known Exploited Vulnerabilities-katalog (KEV) 11. september, med frist 14. september for berørte føderale sivile etater i USA. Fristen gjelder ikke automatisk private virksomheter, men illustrerer hvor akutt eksponeringen er for alle internett-tilgjengelige, selvdrevne installasjoner. 3
Sårbarheten ligger i GitLabs API for repository-commits. Den dokumenterte årsaken er en kombinasjon av mangelfull begrensning av brukerkontrollerte filstier og manglende håndheving av autentisering. En uautentisert forespørsel kan dermed, under visse betingelser, brukes til å lese filer som GitLab-tjenesten har tilgang til. 3
Dette er først og fremst en sårbarhet for filutlevering. Materialet som foreligger, dokumenterer ikke at CVE-2026-85706 alene gir fjernkjøring av kode. Å kunne lese vilkårlige filer kan likevel utlevere informasjon som senere muliggjør et innbrudd, avhengig av serveroppsettet: applikasjonsinnstillinger, token, SSH-nøkler, databasepåloggingsdata og andre hemmeligheter GitLab-prosessen kan lese. 9
25
WatchTowr opplyste at selskapet observerte sonderinger i praksis, blant annet i sitt honeypot-nettverk 11. september. CISA-oppføringen i KEV-katalogen er også et viktig signal: Katalogen skal identifisere sårbarheter med dokumentasjon på utnyttelse i virkeligheten. 2
22
Offentlig rapportering bekrefter sondering og utnyttelsesaktivitet, men identifiserer ikke én ansvarlig aktør, et pålitelig antall rammede eller en universell angrepskjede etter filtilgangen. Manglende kjent kompromitteringsrapport er derfor ikke bevis på at en eksponert server ikke har blitt forsøkt angrepet.
Oppdatering stanser den sårbare funksjonen, men trekker ikke tilbake data som allerede kan ha blitt lest. For en berørt og internett-eksponert server bør dere sikre spor og vurdere hva GitLab-tjenestekontoen kunne lese før omfattende opprydding starter.
Prioriter gjennomgang og rotasjon av blant annet:
Rotasjon må planlegges. Endring av applikasjonshemmeligheter eller krypteringsrelaterte innstillinger kan ugyldiggjøre økter og forstyrre krypterte innstillinger eller integrasjoner. Bevar relevante logger og konfigurasjonsbevis først, avklar gjenopprettingsrutiner og roter de mest kritiske hemmelighetene i en kontrollert rekkefølge.
En nyttig første indikator er HTTP POST-forespørsler til Repository Commits API-et:
/api/v4/projects/<id>/repository/commits/
Rapporter anbefaler særlig å lete etter forespørsler som inneholder parameteren file.path. Undersøk logger fra reverse proxy, lastbalanserer, WAF og GitLab Rails for uvanlige uautentiserte forespørsler, kodede inndata som kan ligne stitraversering, uventede prosjekt-ID-er, gjentatte feil, mønstre for oppramsing og unormalt store svar. 21
24
26
Undersøk også mulig relatert aktivitet etter det mistenkte eksponeringsvinduet: nye eller brukte token, runner-registreringer, endrede CI/CD-variabler eller pipeline-definisjoner, uvanlige importer, GraphQL-aktivitet og uventede utgående forbindelser. Veiledning omtalt i forbindelse med utgivelsen anbefaler dessuten gjennomgang av commits, GraphQL-abonnementer, prosjektimporter og CI/CD-pipelines. 23
Et rent logsøk er ikke et endelig frikjenningsbevis. Loggoppbevaringen kan være begrenset, applikasjonslogger kan mangle relevante forespørselsdetaljer, og proxy- eller WAF-logger kan være de eneste sporene som finnes.
Oppgradering er den nødvendige rettingen. Dersom en hasteoppgradering ikke kan utføres umiddelbart, bør tilgangen til GitLabs nett- og API-tjeneste begrenses til VPN eller godkjente nettverk. En reverse-proxy- eller WAF-regel som strengt begrenser den berørte Repository Commits API-ruten, kan gi kortvarig risikoreduksjon, men kan også ødelegge legitim automatisering. Den er ikke en erstatning for oppdatering.
Praktisk rekkefølge for hver berørte server:
Sikkerhetsrapporteringen omtalte også to Enterprise Edition-feil som ble rettet i samme utgivelse:
Disse feilene har andre forutsetninger og virkninger enn CVE-2026-85706. Den uautentiserte og aktivt utnyttede fil-lesesårbarheten bør fortsatt være førsteprioritet for inndemming og hendelseshåndtering på eksponerte, selvdrevne GitLab-installasjoner.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
CVE 2026 85706 er en aktivt utnyttet GitLab sårbarhet med CVSS 10,0. En uautentisert angriper kan under visse vilkår lese vilkårlige filer fra berørte, selvdrevne CE og EE servere.
CVE 2026 85706 er en aktivt utnyttet GitLab sårbarhet med CVSS 10,0. En uautentisert angriper kan under visse vilkår lese vilkårlige filer fra berørte, selvdrevne CE og EE servere. CISA la sårbarheten til i katalogen Known Exploited Vulnerabilities 11. september 2026.
Se etter mistenkelige POST forespørsler mot Repository Commits API et, ta vare på logger før opprydding og roter hemmeligheter GitLab tjenesten kan ha hatt tilgang til.