CVE 2026 85706 — активно эксплуатируемая уязвимость GitLab с CVSS 10.0: неаутентифицированный атакующий при определённых условиях может прочитать произвольные файлы на собственном сервере CE или EE. CISA внесло проблему в каталог KEV 11 сентября 2026 года; для подпадающих под требования гражданских федеральных ведом...
ОпубликовалОтредактировано с помощью GPT-5.6 TerraИзображения созданы с помощью GPT Image 2
Ответ на исследование

Create a landscape editorial hero image for this Studio Global article: What is known about the active exploitation of GitLab’s maximum-severity path-traversal vulnerability CVE-2026-85706—including its CVSS 10.0. Article summary: CVE-2026-85706 is an emergency, actively exploited vulnerability in self-managed GitLab CE and EE. It is rated CVSS 10.0 because an unauthenticated remote user can, under certain conditions, read arbitrary files from the. Topic tags: general, general web, government, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, ch
CVE-2026-85706 — критическая уязвимость обхода путей (path traversal) в самостоятельно развёрнутых GitLab Community Edition (CE) и Enterprise Edition (EE). Её оценка по CVSS 3.1 — 10,0 из 10. При определённых условиях неаутентифицированный пользователь может прочитать произвольные файлы, доступные серверу GitLab. Это не только теоретический риск: CISA внесло уязвимость в каталог Known Exploited Vulnerabilities (KEV), а исследователи зафиксировали попытки эксплуатации в интернете вскоре после выхода патчей. 3
21
22
Если у вас есть собственная инсталляция GitLab в затронутой ветке, обновитесь как можно скорее до одной из исправленных версий:
Под угрозой находятся GitLab CE/EE версий 18.7 до 19.1.8, 19.2 до 19.2.6 и 19.3 до 19.3.2. Исправления были выпущены 10 сентября 2026 года. 3
7
11 сентября CISA — американское Агентство по кибербезопасности и защите инфраструктуры — добавило CVE-2026-85706 в каталог KEV. Для охватываемых этим требованием гражданских федеральных ведомств США срок устранения был установлен на 14 сентября. Частным организациям этот срок формально не предписан, но он наглядно показывает срочность ситуации, особенно для доступных из интернета серверов. 3
Проблема находится в API GitLab для коммитов репозитория — Repository Commits API. Согласно описанию, причина — недостаточное ограничение путей, контролируемых пользователем, в сочетании с отсутствием обязательной аутентификации. В результате внешний пользователь без учётной записи мог получить доступ к произвольным файлам, которые доступны службе GitLab. 3
Это прежде всего уязвимость раскрытия файлов, а не подтверждённое само по себе удалённое выполнение кода. Однако чтение произвольных файлов может дать злоумышленнику материал для дальнейшей атаки: конфигурацию приложения, токены, SSH-ключи, учётные данные базы данных и другие секреты, доступные процессу GitLab. Конкретный объём риска зависит от конфигурации сервера. 9
25
Компания watchTowr сообщила о попытках эксплуатации «в дикой природе», в том числе о запросах, обнаруженных её сетью honeypot 11 сентября. Включение CVE в KEV также является весомым сигналом: этот каталог предназначен для уязвимостей, по которым есть подтверждения эксплуатации. 2
22
При этом открытые сообщения не называют единственного виновника атак, не дают достоверного числа пострадавших и не подтверждают универсальную цепочку дальнейшего взлома. Отсутствие известного публичного инцидента не означает, что доступный извне сервер не проверяли и не атаковали.
Установка обновления прекращает работу уязвимого механизма, но не отменяет уже возможное чтение данных. Для затронутого сервера, доступного из интернета, сначала сохраните доказательства и оцените, к чему имела доступ служебная учётная запись GitLab, а затем переходите к масштабной замене секретов.
В приоритете должны быть проверка и ротация:
Ротацию важно планировать аккуратно. Изменение секретов приложения или настроек, связанных с шифрованием, может сбросить сессии и нарушить работу зашифрованных настроек либо интеграций. Сначала сохраните относящиеся к инциденту журналы и конфигурацию, подготовьте план восстановления, затем меняйте наиболее рискованные учётные данные в контролируемой последовательности.
Первичный индикатор — HTTP-запрос методом POST к пути Repository Commits API:
/api/v4/projects/<id>/repository/commits/
В публикациях по этой уязвимости рекомендуется искать запросы с параметром file.path. Проверьте логи обратного прокси, балансировщика, WAF и GitLab Rails: особое внимание стоит уделить необычным неаутентифицированным запросам, закодированным последовательностям, похожим на обход каталогов, неожиданным ID проектов, повторяющимся ошибкам, перечислению ресурсов и аномально большим ответам. 21
24
26
После предполагаемого периода компрометации проверьте и связанную активность: создание или использование новых токенов, регистрацию раннеров, изменения переменных CI/CD или определений пайплайнов, необычные импорты, активность GraphQL и неожиданные исходящие соединения. Рекомендации, опубликованные после выхода патчей, также предлагают проверить коммиты, GraphQL-подписки, импорты проектов и пайплайны CI/CD. 23
Отсутствие совпадений в логах не доказывает, что атаки не было. Журналы могли быть удалены по сроку хранения, приложение могло не записать нужные детали запроса, а единственные следы могли остаться на уровне прокси или WAF.
Полноценное устранение проблемы — только обновление. Если аварийно обновиться прямо сейчас невозможно, временно сократите поверхность атаки: ограничьте доступ к веб-интерфейсу и API GitLab только через VPN или разрешённые сети. Строгое ограничение уязвимого маршрута Repository Commits API на обратном прокси или WAF может кратковременно снизить риск, но способно сломать штатную автоматизацию и не заменяет патч.
Практический порядок действий для каждого затронутого сервера:
В том же обновлении были устранены и две проблемы GitLab Enterprise Edition:
У этих проблем другие условия эксплуатации и последствия. Но для доступных извне самостоятельно развёрнутых GitLab первоочередной задачей остаётся CVE-2026-85706: она не требует аутентификации и уже привлекла внимание атакующих.
Studio Global AI
На этой странице есть ответ, подтвержденный источником, который вы можете продолжить внутри Studio Global.
CVE 2026 85706 — активно эксплуатируемая уязвимость GitLab с CVSS 10.0: неаутентифицированный атакующий при определённых условиях может прочитать произвольные файлы на собственном сервере CE или EE.
CVE 2026 85706 — активно эксплуатируемая уязвимость GitLab с CVSS 10.0: неаутентифицированный атакующий при определённых условиях может прочитать произвольные файлы на собственном сервере CE или EE. CISA внесло проблему в каталог KEV 11 сентября 2026 года; для подпадающих под требования гражданских федеральных ведомств США установлен срок устранения до 14 сентября.
Ищите подозрительные POST запросы к Repository Commits API, сохраните журналы до масштабной очистки и смените учётные данные, к которым мог получить доступ процесс GitLab.