CVE 2026 85706 är en aktivt utnyttjad GitLab sårbarhet med CVSS 10,0 som kan låta en obehörig angripare läsa godtyckliga filer från sårbara självhanterade CE och EE servrar. CISA lade till felet i sin KEV katalog den 11 september 2026.
Publicerad avRedigerad med GPT-5.6 TerraBilder genererade med GPT Image 2
Research answer

Create a landscape editorial hero image for this Studio Global article: What is known about the active exploitation of GitLab’s maximum-severity path-traversal vulnerability CVE-2026-85706—including its CVSS 10.0. Article summary: CVE-2026-85706 is an emergency, actively exploited vulnerability in self-managed GitLab CE and EE. It is rated CVSS 10.0 because an unauthenticated remote user can, under certain conditions, read arbitrary files from the. Topic tags: general, general web, government, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, ch
CVE-2026-85706 är en sårbarhet med högsta allvarlighetsgrad i självhanterade GitLab Community Edition (CE) och Enterprise Edition (EE). Felet har CVSS 3.1-poängen 10,0 och kan, under vissa förutsättningar, låta en obehörig användare läsa godtyckliga filer från en GitLab-server. Det är inte bara en teoretisk risk: USA:s cybersäkerhetsmyndighet CISA har klassat sårbarheten som känd utnyttjad, och säkerhetsforskare rapporterade om avsökningar mot internetexponerade instanser kort efter att patcharna släppts. 3
21
22
Om en självhanterad GitLab-instans kör en berörd version bör den uppgraderas snarast till en korrigerad version:
Berörda versionsintervall är GitLab CE/EE 18.7 före 19.1.8, 19.2 före 19.2.6 och 19.3 före 19.3.2. GitLab släppte korrigeringarna den 10 september 2026. 3
7
CISA lade till CVE-2026-85706 i sin katalog Known Exploited Vulnerabilities (KEV) den 11 september, med den 14 september som åtgärdsdatum för berörda federala civila myndigheter i USA. Fristen gäller inte automatiskt privata organisationer, men signalerar hur brådskande läget är för alla självhanterade installationer som nås från internet. 3
Felet finns i GitLabs Repository Commits API. Den dokumenterade grundorsaken är en kombination av bristfällig begränsning av sökvägar som kontrolleras av användaren och utebliven autentiseringskontroll. En obehörig begäran kan därmed, under vissa förutsättningar, användas för att läsa godtyckliga filer som GitLab-tjänsten har åtkomst till. 3
Det handlar i första hand om filutlämning, inte om fjärrkörning av kod. Underlaget visar inte att CVE-2026-85706 ensamt ger fjärrkörning av kod. Men läsning av godtyckliga filer kan ge åtkomst till sådant som behövs i ett senare angrepp: exempelvis programkonfiguration, tokenar, SSH-nycklar, databasuppgifter och andra hemligheter som GitLab-processen kan läsa. 9
25
WatchTowr rapporterade att man sett avsökningar i det vilda, bland annat via sitt honeypot-nätverk den 11 september. CISA:s KEV-listning är också en viktig varningssignal: katalogen ska identifiera sårbarheter där det finns belägg för utnyttjande i praktiken. 2
22
Rapporteringen bekräftar avsökning och exploateringsaktivitet, men pekar inte ut någon enskild ansvarig aktör, ger ingen tillförlitlig siffra över antalet drabbade och styrker ingen universell angreppskedja efter intrånget. Avsaknad av en offentlig incidentrapport är därför inte bevis för att en exponerad server inte har berörts.
En patch stoppar det sårbara beteendet, men kan inte ta tillbaka data som redan kan ha lästs. För en berörd, internetexponerad server bör bevis säkras och GitLab-tjänstkontots åtkomst bedömas innan en omfattande sanering inleds.
Prioritera granskning och rotation av uppgifter som kan ha varit åtkomliga, bland annat:
Rotationen behöver planeras. Ändringar av programhemligheter eller krypteringsrelaterade inställningar kan ogiltigförklara sessioner och störa krypterade inställningar eller integrationer. Spara därför relevanta loggar och konfigurationsunderlag först, planera återställning och rotera de mest riskfyllda uppgifterna i en kontrollerad ordning.
En användbar första indikator är HTTP-POST-anrop mot Repository Commits API:s sökväg:
/api/v4/projects/<id>/repository/commits/
Rapporter rekommenderar särskilt att leta efter anrop som innehåller parametern file.path. Granska åtkomstloggar från reverse proxy, lastbalanserare, WAF och GitLab Rails för ovanliga obehöriga anrop, kodade indata som liknar sökvägstraversering, oväntade projekt-ID:n, upprepade fel, kartläggningsmönster eller avvikande svarsstorlekar. 21
24
26
Utred även potentiellt relaterad aktivitet efter det misstänkta exponeringsfönstret, exempelvis nya eller använda tokenar, runner-registreringar, ändrade CI/CD-variabler eller pipeline-definitioner, ovanliga importer, GraphQL-aktivitet och oväntade utgående anslutningar. Vägledning kring releasen uppmanar också till granskning av commits, GraphQL-prenumerationer, projektimporter och CI/CD-pipelines. 23
En loggsökning utan träffar är inte avgörande. Loggretentionen kan vara kort, applikationsloggningen kan sakna relevanta detaljer och proxy- eller WAF-loggar kan vara de enda bevarade spåren.
Uppgradering är den nödvändiga åtgärden. Om en akut uppgradering inte kan genomföras direkt bör åtkomsten till GitLabs webb- och API-tjänst begränsas till VPN eller godkända nätverk. En reverse proxy- eller WAF-regel som strikt begränsar den berörda Repository Commits API-routen kan minska risken kortsiktigt, men kan slå ut legitim automatisering och ersätter inte patchning.
Den praktiska ordningen för varje berörd server är:
Samma säkerhetsrapportering beskrev också två Enterprise Edition-problem som åtgärdades i releasen:
Dessa sårbarheter har andra förutsättningar och effekter än CVE-2026-85706. Den obehöriga och aktivt utnyttjade filsårbarheten bör fortsatt vara första prioritet för begränsning och incidenthantering i exponerade, självhanterade GitLab-installationer.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
CVE 2026 85706 är en aktivt utnyttjad GitLab sårbarhet med CVSS 10,0 som kan låta en obehörig angripare läsa godtyckliga filer från sårbara självhanterade CE och EE servrar.
CVE 2026 85706 är en aktivt utnyttjad GitLab sårbarhet med CVSS 10,0 som kan låta en obehörig angripare läsa godtyckliga filer från sårbara självhanterade CE och EE servrar. CISA lade till felet i sin KEV katalog den 11 september 2026. Berörda federala civila myndigheter i USA fick den 14 september som åtgärdsdatum.
Sök efter misstänkta POST anrop mot Repository Commits API:t, säkra loggar före större städinsatser och rotera hemligheter som GitLab processen kan ha kunnat läsa.