CVE 2026 85706 — активно експлуатована уразливість GitLab із CVSS 10.0: неавтентифікований атакувальник за певних умов може читати довільні файли на власноруч розгорнутих серверах CE та EE. 11 вересня 2026 року CISA внесла проблему до каталогу Known Exploited Vulnerabilities (KEV).
ОпублікувавВідредаговано за допомогою GPT-5.6 TerraЗображення створено за допомогою GPT Image 2
Research answer

Create a landscape editorial hero image for this Studio Global article: What is known about the active exploitation of GitLab’s maximum-severity path-traversal vulnerability CVE-2026-85706—including its CVSS 10.0. Article summary: CVE-2026-85706 is an emergency, actively exploited vulnerability in self-managed GitLab CE and EE. It is rated CVSS 10.0 because an unauthenticated remote user can, under certain conditions, read arbitrary files from the. Topic tags: general, general web, government, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, ch
CVE-2026-85706 — уразливість обходу каталогів (path traversal) максимальної критичності у самостійно керованих інсталяціях GitLab Community Edition (CE) та Enterprise Edition (EE). Вона має оцінку CVSS 3.1 10,0 і за певних умов дозволяє неавтентифікованому користувачеві читати довільні файли з сервера GitLab. Це не лише теоретичний ризик: CISA внесла проблему до свого каталогу відомих експлуатованих уразливостей, а дослідники зафіксували перевірки доступних з інтернету інсталяцій невдовзі після виходу патчів. 3
21
22
Якщо самостійно керована інсталяція GitLab працює на вразливому релізі, її слід якнайшвидше оновити до однієї з виправлених версій:
Уразливими є GitLab CE/EE версій від 18.7 до 19.1.7, від 19.2.0 до 19.2.5 та від 19.3.0 до 19.3.1. GitLab випустила виправлення 10 вересня 2026 року. 3
7
CISA — Агентство США з кібербезпеки та безпеки інфраструктури — додало CVE-2026-85706 до каталогу Known Exploited Vulnerabilities (KEV) 11 вересня. Для цивільних федеральних установ США встановлено термін виконання до 14 вересня. Цей строк не поширюється автоматично на приватні організації, але він чітко вказує на нагальність ризику для будь-якого доступного з інтернету самостійно керованого розгортання. 3
Проблема міститься в API Repository Commits. Задокументована першопричина — неналежне обмеження шляхів, що контролюються користувачем, у поєднанні з відсутністю належної перевірки автентифікації. За таких умов неавтентифікований запитувач може прочитати довільні файли, доступні службі GitLab. 3
Це насамперед уразливість розкриття файлів, а не доведений самостійний шлях до віддаленого виконання коду. Водночас читання довільних файлів може відкрити дані, потрібні для подальшого компрометування: налаштування застосунку, токени, SSH-ключі, облікові дані баз даних та інші секрети, які може читати процес GitLab. Конкретний масштаб залежить від конфігурації сервера. 9
25
WatchTowr повідомила про спостереження перевірочних запитів у реальних атаках, зокрема в її мережі honeypot-систем 11 вересня. Запис у KEV від CISA також є важливим сигналом: цей каталог призначений для вразливостей, щодо яких є підтвердження експлуатації «в дикій природі». 2
22
Публічні повідомлення підтверджують сканування та експлуатаційну активність, але не називають одного відповідального актора, не дають достовірної кількості постраждалих і не доводять універсального сценарію дій після проникнення. Відсутність відомого повідомлення про злам не означає, що відкритий сервер ніхто не перевіряв.
Патч припиняє роботу вразливого механізму, але не повертає вже прочитані дані. Для ураженого сервера, доступного з інтернету, до масштабного очищення потрібно зберегти докази та оцінити, до чого мав доступ обліковий запис служби GitLab.
У першу чергу перегляньте та за потреби замініть:
Ротацію слід планувати обережно. Зміна секретів застосунку або параметрів, пов’язаних із шифруванням, може скинути сеанси та порушити роботу зашифрованих налаштувань чи інтеграцій. Спершу збережіть релевантні журнали й конфігураційні дані, визначте кроки відновлення, а потім змінюйте найризикованіші секрети в контрольованій послідовності.
Початковий індикатор — HTTP-запит POST до шляху Repository Commits API:
/api/v4/projects/<id>/repository/commits/
У повідомленнях про інцидент окремо рекомендовано шукати запити з параметром file.path. Перевірте журнали зворотного проксі, балансувальника навантаження, WAF та GitLab Rails: звертайте увагу на незвичні неавтентифіковані запити, закодовані елементи, схожі на обхід каталогів, неочікувані ID проєктів, повторювані помилки, спроби перебору та аномальний розмір відповідей. 21
24
26
Також розслідуйте активність після ймовірного періоду компрометації: створення або використання нових токенів, реєстрацію runner-ів, зміни змінних CI/CD або визначень пайплайнів, підозрілі імпорти, активність GraphQL та неочікувані вихідні з’єднання. Рекомендації, оприлюднені навколо релізу, також передбачають перевірку комітів, підписок GraphQL, імпортів проєктів і CI/CD-пайплайнів. 23
Відсутність збігів у журналах не є остаточним доказом безпеки: дані могли не зберегтися, журнали застосунку могли не зафіксувати потрібні деталі, а записи проксі або WAF можуть бути єдиним доступним джерелом.
Необхідним виправленням залишається оновлення. Якщо виконати аварійне оновлення негайно неможливо, зменште ризик: обмежте доступ до вебінтерфейсу та API GitLab через VPN або лише з дозволених мереж. Правило на зворотному проксі чи WAF, яке жорстко обмежує уражений маршрут Repository Commits API, може тимчасово знизити ризик, але здатне зламати легітимну автоматизацію й не замінює встановлення патчу.
Практична послідовність дій для кожного ураженого сервера:
У тих самих повідомленнях про безпековий реліз згадано ще дві проблеми Enterprise Edition:
Ці проблеми мають інші передумови та наслідки, ніж CVE-2026-85706. Для доступних з інтернету самостійно керованих інсталяцій GitLab першочерговими залишаються локалізація ризику та реагування на неавтентифіковану уразливість читання файлів, яку вже експлуатують.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
CVE 2026 85706 — активно експлуатована уразливість GitLab із CVSS 10.0: неавтентифікований атакувальник за певних умов може читати довільні файли на власноруч розгорнутих серверах CE та EE.
CVE 2026 85706 — активно експлуатована уразливість GitLab із CVSS 10.0: неавтентифікований атакувальник за певних умов може читати довільні файли на власноруч розгорнутих серверах CE та EE. 11 вересня 2026 року CISA внесла проблему до каталогу Known Exploited Vulnerabilities (KEV).
Шукайте підозрілі POST запити до Repository Commits API, збережіть журнали до масштабного очищення та змініть облікові дані, до яких міг отримати доступ процес GitLab.