CVE 2026 85706 là lỗ hổng GitLab CVSS 10,0 đang bị khai thác; kẻ tấn công không cần xác thực có thể đọc tệp tùy ý trên máy chủ CE/EE tự quản trị bị ảnh hưởng. CISA đã đưa lỗ hổng vào danh mục KEV ngày 11/9/2026, với hạn xử lý 14/9 dành cho các cơ quan dân sự liên bang Mỹ thuộc phạm vi áp dụng.
Đăng bởiBiên tập bằng GPT-5.6 TerraHình ảnh được tạo bằng GPT Image 2
Câu trả lời nghiên cứu

Create a landscape editorial hero image for this Studio Global article: What is known about the active exploitation of GitLab’s maximum-severity path-traversal vulnerability CVE-2026-85706—including its CVSS 10.0. Article summary: CVE-2026-85706 is an emergency, actively exploited vulnerability in self-managed GitLab CE and EE. It is rated CVSS 10.0 because an unauthenticated remote user can, under certain conditions, read arbitrary files from the. Topic tags: general, general web, government, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, ch
CVE-2026-85706 là lỗ hổng path traversal (traversal đường dẫn) nghiêm trọng nhất trong GitLab Community Edition (CE) và Enterprise Edition (EE) triển khai theo mô hình tự quản trị. Lỗ hổng có điểm CVSS 3.1 là 10,0 và, trong một số điều kiện, có thể cho phép người dùng chưa xác thực đọc các tệp tùy ý trên máy chủ GitLab. Đây không còn là rủi ro mang tính lý thuyết: CISA đã liệt kê lỗ hổng này trong danh mục Known Exploited Vulnerabilities (KEV — các lỗ hổng đã được khai thác ngoài thực tế), trong khi các nhà nghiên cứu bảo mật ghi nhận hoạt động dò quét nhằm vào các hệ thống GitLab công khai ngay sau khi bản vá xuất hiện. 3
21
22
Nếu một máy chủ GitLab tự quản trị đang dùng phiên bản bị ảnh hưởng, cần nâng cấp sớm nhất có thể lên một trong các bản đã khắc phục:
Các dải phiên bản GitLab CE/EE bị ảnh hưởng gồm: 18.7 đến trước 19.1.8, 19.2 đến trước 19.2.6 và 19.3 đến trước 19.3.2. GitLab phát hành bản sửa lỗi vào ngày 10/9/2026. 3
7
CISA đã thêm CVE-2026-85706 vào danh mục KEV ngày 11/9, đặt hạn hành động là 14/9 cho các cơ quan dân sự liên bang Mỹ thuộc phạm vi áp dụng. Hạn này không tự động ràng buộc doanh nghiệp tư nhân, nhưng phản ánh mức độ khẩn cấp của rủi ro đối với mọi triển khai tự quản trị có thể truy cập từ Internet. 3
Lỗi nằm ở Repository Commits API của GitLab. Nguyên nhân gốc được công bố là sự kết hợp giữa việc kiểm soát không chặt các đường dẫn do người dùng cung cấp và việc thiếu cơ chế bắt buộc xác thực. Trong điều kiện phù hợp, kẻ gửi yêu cầu không cần đăng nhập có thể lợi dụng điều này để đọc các tệp mà dịch vụ GitLab có quyền truy cập. 3
Về bản chất, đây là lỗ hổng rò rỉ tệp. Các thông tin được cung cấp không khẳng định CVE-2026-85706 tự nó cho phép thực thi mã từ xa (RCE). Tuy nhiên, việc đọc tệp tùy ý có thể làm lộ những dữ liệu cần thiết cho một cuộc xâm nhập tiếp theo, tùy cấu hình máy chủ: cấu hình ứng dụng, token, khóa SSH, thông tin đăng nhập cơ sở dữ liệu và các bí mật khác mà tiến trình GitLab có thể đọc được. 9
25
WatchTowr cho biết đã quan sát thấy các đợt dò quét lỗ hổng ngoài thực tế, bao gồm những yêu cầu được phát hiện qua mạng honeypot của họ vào ngày 11/9. Việc CISA đưa CVE này vào KEV cũng là một tín hiệu quan trọng, bởi danh mục này nhằm nhận diện các lỗ hổng có bằng chứng bị khai thác trên thực tế. 2
22
Các báo cáo công khai xác nhận có hoạt động dò quét và khai thác, nhưng chưa xác định một tác nhân duy nhất đứng sau, số lượng nạn nhân đáng tin cậy, hoặc một chuỗi hành vi sau xâm nhập áp dụng cho mọi trường hợp. Không nên coi việc chưa có báo cáo sự cố là bằng chứng rằng máy chủ công khai chưa từng bị chạm tới.
Vá lỗi sẽ chặn hành vi dễ bị khai thác về sau, nhưng không thể thu hồi dữ liệu có thể đã bị đọc trước đó. Với máy chủ bị ảnh hưởng và có thể truy cập từ Internet, cần lưu giữ bằng chứng và đánh giá những gì tài khoản dịch vụ GitLab có thể truy cập trước khi thực hiện dọn dẹp diện rộng.
Ưu tiên rà soát và luân chuyển các thông tin xác thực có thể đã lộ, gồm:
Cần lập kế hoạch luân chuyển cẩn trọng. Việc thay đổi bí mật ứng dụng hoặc thiết lập liên quan đến mã hóa có thể làm mất hiệu lực phiên đăng nhập, ảnh hưởng thiết lập được mã hóa hoặc tích hợp. Hãy giữ lại log và bằng chứng cấu hình liên quan, chuẩn bị phương án khôi phục, rồi xoay vòng các thông tin có rủi ro cao theo trình tự kiểm soát được.
Một chỉ dấu ban đầu hữu ích là yêu cầu HTTP POST đến đường dẫn Repository Commits API:
/api/v4/projects/<id>/repository/commits/
Các báo cáo khuyến nghị đặc biệt tìm những yêu cầu chứa tham số file.path. Hãy rà soát log của reverse proxy, load balancer, WAF và GitLab Rails để tìm yêu cầu bất thường không xác thực, dữ liệu đầu vào mã hóa có dấu hiệu traversal, mã dự án không quen thuộc, chuỗi lỗi lặp lại, hành vi liệt kê tài nguyên hoặc kích thước phản hồi bất thường. 21
24
26
Cũng cần điều tra hoạt động có thể liên quan sau khoảng thời gian nghi bị lộ, chẳng hạn token mới được tạo hoặc sử dụng, đăng ký runner, thay đổi biến CI/CD hay định nghĩa pipeline, import bất thường, hoạt động GraphQL và kết nối đi ra ngoài không mong đợi. Hướng dẫn được công bố quanh đợt phát hành cũng đề cập việc xem lại commit, đăng ký GraphQL, import dự án và pipeline CI/CD. 23
Việc không tìm thấy dấu vết trong log không đủ để kết luận an toàn: thời gian lưu log có thể ngắn, log ứng dụng có thể không ghi chi tiết yêu cầu cần thiết, còn log proxy hoặc WAF đôi khi là nguồn bằng chứng duy nhất.
Nâng cấp vẫn là biện pháp khắc phục bắt buộc. Nếu chưa thể nâng cấp khẩn cấp, hãy giảm bề mặt phơi lộ bằng cách giới hạn truy cập dịch vụ web và API GitLab qua VPN hoặc các mạng đã được phê duyệt. Quy tắc reverse proxy/WAF siết chặt đường dẫn Repository Commits API bị ảnh hưởng có thể giảm rủi ro trong ngắn hạn, nhưng có thể làm hỏng tự động hóa hợp lệ và không thay thế cho việc vá lỗi.
Trình tự ứng phó thực tế cho mỗi máy chủ bị ảnh hưởng:
Các báo cáo bảo mật cũng đề cập hai vấn đề trong GitLab Enterprise Edition đã được xử lý trong đợt phát hành này:
Hai lỗ hổng này có điều kiện khai thác và tác động khác CVE-2026-85706. Với các cài đặt GitLab tự quản trị đang phơi lộ ra Internet, lỗi đọc tệp không cần xác thực và đã bị khai thác vẫn phải là ưu tiên hàng đầu trong hoạt động khoanh vùng và ứng phó sự cố.
Studio Global AI
Trang này bao gồm câu trả lời dựa trên nguồn mà bạn có thể tiếp tục bên trong Studio Global.
CVE 2026 85706 là lỗ hổng GitLab CVSS 10,0 đang bị khai thác; kẻ tấn công không cần xác thực có thể đọc tệp tùy ý trên máy chủ CE/EE tự quản trị bị ảnh hưởng.
CVE 2026 85706 là lỗ hổng GitLab CVSS 10,0 đang bị khai thác; kẻ tấn công không cần xác thực có thể đọc tệp tùy ý trên máy chủ CE/EE tự quản trị bị ảnh hưởng. CISA đã đưa lỗ hổng vào danh mục KEV ngày 11/9/2026, với hạn xử lý 14/9 dành cho các cơ quan dân sự liên bang Mỹ thuộc phạm vi áp dụng.
Hãy truy tìm các yêu cầu POST đáng ngờ tới Repository Commits API, lưu giữ log trước khi dọn dẹp diện rộng và luân chuyển các bí mật mà tiến trình GitLab có thể đã đọc được.