先做最重要嗰件事:即刻升級
CVE-2026-85706 係 GitLab 自管(self-managed)Community Edition(CE)及 Enterprise Edition(EE)嘅最高嚴重度路徑穿越漏洞,CVSS 3.1 評分為 10.0。在特定情況下,未經驗證嘅用戶可以讀取 GitLab 伺服器上任意檔案。呢個唔係純理論風險:美國網絡安全暨基礎設施安全局(CISA)已將其列為已知遭利用漏洞,而研究人員亦在修補程式推出後不久觀察到針對公開網際網路實例嘅探測。
3
21
22
若你管理嘅 GitLab 屬於受影響版本,應盡快升級至以下其中一個已修補版本,或更高版本:
- 19.1.8 或以上
- 19.2.6 或以上
- 19.3.2 或以上
受影響範圍為 GitLab CE/EE:18.7 至 19.1.8 之前、19.2 至 19.2.6 之前,以及 19.3 至 19.3.2 之前。GitLab 在 2026 年 9 月 10 日釋出修補版本。
3
7
CISA 在 9 月 11 日把 CVE-2026-85706 加入 Known Exploited Vulnerabilities(KEV,已知遭利用漏洞)目錄,並為受涵蓋嘅美國聯邦民用機構訂下 9 月 14 日處置期限。呢個期限未必直接適用於私營機構,但對任何可由互聯網連到嘅自管 GitLab 而言,已清楚反映風險嘅迫切性。
3
漏洞實際做到乜?
漏洞位於 GitLab 嘅 Repository Commits API。已公開嘅成因係:系統未有妥善限制由用戶控制嘅檔案路徑,同時在某些情況下欠缺身份驗證。攻擊者毋須登入,便可能讀取 GitLab 服務帳戶有權存取嘅任意檔案。
3
呢個主要係一個檔案外洩/讀取漏洞;現有資料未證實 CVE-2026-85706 單靠本身就可達成遠端程式碼執行(RCE)。不過,任意讀檔足以令攻擊者取得後續入侵所需資料,視乎伺服器設定而定,例如應用程式設定、權杖、SSH 金鑰、資料庫憑證,以及其他 GitLab 程序可讀取嘅機密。
9
25
點解「已被利用」會令處置標準提高?
watchTowr 表示,已在真實網絡環境見到針對此漏洞嘅探測;其蜜罐網絡在 9 月 11 日已偵測到相關請求。CISA 將漏洞列入 KEV 亦係重要警號:該目錄用於標示有證據顯示已在野外遭利用嘅漏洞。
2
22
公開報道證實存在探測及利用活動,但未有點名單一攻擊組織、提供可靠受害者數字,亦未證實每次利用後都會出現同一條後續入侵鏈。團隊唔應因為未見到已知入侵報告,就當伺服器冇畀人碰過。
對外伺服器應當作潛在「機密外洩」事件
修補可以阻止漏洞繼續被利用,但無法收回攻擊者早前可能已讀走嘅資料。若受影響伺服器曾對外開放,應先保留證據,評估 GitLab 服務帳戶在曝露期間可讀取乜嘢,再展開大規模清理。
優先檢視及輪換可能受影響嘅憑證,包括:
- GitLab 應用程式及設定檔內嘅機密資料
- 設定檔內嘅資料庫、Redis、物件儲存、容器映像倉庫、SMTP、目錄服務及身份提供者憑證
- CI/CD 變數、部署權杖、存取權杖、Runner 權杖、部署金鑰,以及供工作程序或整合服務掛載嘅憑證
- 雲端金鑰、套件倉庫憑證、簽章金鑰,以及主機或 GitLab 程序可存取嘅 SSH/TLS 私鑰
輪換要有計劃。更改應用程式機密或加密相關設定,可能令現有工作階段失效,或者影響已加密設定及整合服務。應先保留相關日誌與設定證據、準備復原方案,再按風險由高至低有序輪換。
偵測:應該喺邊度搵線索?
一個實用嘅初步指標,係 Repository Commits API 路徑嘅 HTTP POST 請求:
/api/v4/projects/<id>/repository/commits/
報道特別建議搜尋包含 file.path 參數嘅請求。檢查反向代理、負載平衡器、WAF 及 GitLab Rails 存取日誌,留意未經驗證嘅異常請求、類似路徑穿越嘅編碼輸入、意外 project ID、重複失敗、枚舉模式,或者不尋常嘅回應大小。
21
24
26
亦應調查懷疑曝露時間後嘅相關活動,例如新建立或被使用嘅權杖、Runner 註冊、CI/CD 變數或 pipeline 定義被改動、異常匯入、GraphQL 活動,以及意料之外嘅對外連線。發布前後嘅指引亦提到,應檢視 commits、GraphQL subscriptions、project imports 同 CI/CD pipelines。
23
即使日誌搜尋結果乾淨,亦唔代表一定安全:日誌保存期可能不足、應用程式日誌未必記錄到相關請求細節,而代理或 WAF 紀錄可能先係唯一證據。
未能即時升級時嘅短暫措施
**升級先係必要嘅修正方法。**如果緊急升級暫時做唔到,可先將 GitLab Web 及 API 存取限制到 VPN 或已批准網絡。於反向代理或 WAF 嚴格限制受影響嘅 Repository Commits API 路徑,可短暫降低風險;但做法可能令合法自動化流程失效,絕對唔可以當成代替修補嘅方案。
每台受影響伺服器可按以下次序處理:
- 識別及排序優先次序:先處理可由互聯網直接連到嘅自管實例。
- 升級:升至 19.1.8、19.2.6、19.3.2 或更新版本。
- 驗證實際運行版本:完成變更後確認服務確實已使用修補版本。
- 保留及檢視日誌:搜尋利用指標及相關可疑活動。
- 輪換可能外洩嘅機密:按伺服器存取範圍及業務影響決定優先次序。
同一批更新修補嘅其他漏洞
同一輪安全更新亦處理咗兩個 Enterprise Edition 問題:
- CVE-2026-87719:報道指為需經身份驗證嘅不安全反序列化漏洞,CVSS 評分 9.9;部分報道將其與 Advanced Search 設定及憑證外洩連結。
6
- CVE-2026-88765:報道指為需經身份驗證、透過匯入特製 Git 專案匯出檔而觸發嘅遠端程式碼執行風險,CVSS 評分 8.5。
6
25
以上兩個漏洞嘅前提及影響,均與 CVE-2026-85706 不同。對於對外開放嘅自管 GitLab,未經驗證且正被利用嘅任意檔案讀取漏洞,仍然應該係首要封堵及事故應變工作。