自管 GitLab Community Edition(CE)與 Enterprise Edition(EE)的管理者,應將 CVE-2026-85706 視為緊急事件處理。這項路徑穿越漏洞的 CVSS 3.1 分數為最高等級 10.0;在特定條件下,未經驗證的使用者可讀取 GitLab 伺服器上的任意檔案。它並非僅是理論風險:美國網路安全暨基礎設施安全局(CISA)已將其列入已知遭利用漏洞(KEV)目錄,研究人員也在修補程式推出後不久觀察到面向網際網路執行個體的探測活動。
3
21
22
最優先工作:立即升級
若自管 GitLab 執行個體位於受影響版本範圍,應盡速升級至下列任一已修補版本或更新版本:
- 19.1.8 以上
- 19.2.6 以上
- 19.3.2 以上
受影響範圍為 GitLab CE/EE 18.7 起、19.1.8 之前的版本、19.2.0 至 19.2.5,以及 19.3.0 至 19.3.1。GitLab 於 2026 年 9 月 10 日發布修補版本。
3
7
CISA 於 9 月 11 日將 CVE-2026-85706 加入 KEV 目錄,並要求適用範圍內的美國聯邦民用機關在 9 月 14 日前採取處置措施。該期限不會自動適用於民間組織,但對任何可由網際網路連線的自管部署而言,這清楚反映了風險的急迫性。
3
漏洞影響:未驗證即可讀檔
漏洞位於 GitLab 的 Repository Commits API。公開說明指出,問題源自對使用者可控制路徑的限制不足,加上未確實強制驗證機制;未驗證的請求者可能藉此讀取 GitLab 服務可存取的任意檔案。
3
這主要是檔案洩露漏洞。現有資料並未證實 CVE-2026-85706 單獨即可達成遠端程式碼執行(RCE)。不過,任意檔案讀取可能讓攻擊者取得後續入侵所需資料,實際風險取決於伺服器設定,例如應用程式設定、權杖、SSH 金鑰、資料庫憑證,以及 GitLab 程序可讀取的其他機密。
9
25
為何「已遭利用」必須改變應變方式
WatchTowr 表示已觀察到該漏洞的實際探測,包括其蜜罐網路在 9 月 11 日偵測到的請求。CISA 的 KEV 登錄同樣是重要訊號:該目錄旨在標示已有野外利用證據的漏洞。
2
22
公開報導已確認有掃描、探測及利用活動,但尚未指向單一攻擊者、可靠的受害者數量,或一條必然發生的後續攻擊鏈。不能因為尚未發現入侵報告,就判定對外暴露的伺服器未受影響。
對外暴露的系統,應以「機密可能外洩」處置
修補可停止漏洞行為,但無法收回先前可能已被讀取的資料。若受影響伺服器曾對外開放,應先保全證據,並釐清 GitLab 服務帳號可讀取的資料範圍,再展開大規模清理與輪替。
優先盤點及輪替可能暴露的項目,包括:
- GitLab 應用程式與設定檔中的密鑰
- 設定檔內的資料庫、Redis、物件儲存、映像檔倉庫、SMTP、目錄服務及身分識別提供者憑證
- CI/CD 變數、部署權杖、存取權杖、Runner 權杖、部署金鑰,以及供工作任務或整合服務掛載的憑證
- 主機或 GitLab 程序可讀取的雲端金鑰、套件登錄憑證、簽章金鑰、SSH 私鑰或 TLS 私鑰
輪替必須審慎規畫。變更應用程式密鑰或與加密相關的設定,可能導致工作階段失效,也可能干擾加密設定或既有整合。在變更前先保存相關日誌與設定證據、建立復原程序,再依風險由高至低、有控制地完成輪替。
偵測方向:先從 API 請求開始查
一項重要初步指標,是針對 Repository Commits API 的 HTTP POST 請求:
/api/v4/projects/<id>/repository/commits/
報導特別建議搜尋含有 file.path 參數的請求。應檢視反向代理、負載平衡器、WAF 與 GitLab Rails 存取日誌,找出異常的未驗證請求、具有路徑穿越特徵的編碼輸入、非預期的專案 ID、重複失敗、列舉行為,或不尋常的回應大小。
21
24
26
也應調查可疑暴露時間點之後的關聯活動,例如新增或使用的權杖、Runner 註冊、CI/CD 變數或管線定義變動、異常匯入、GraphQL 活動,以及非預期的對外連線。相關指引也提到應檢視提交紀錄、GraphQL 訂閱、專案匯入與 CI/CD 管線。
23
但要注意:日誌搜尋未發現異常,不等於系統安全。日誌保存期可能不足,應用程式日誌也未必記錄到相關請求細節;反向代理或 WAF 的紀錄可能才是唯一可用的證據。
無法立刻升級時的暫時措施
升級才是必要的修補作法。若因緊急變更窗口等因素無法立即升級,應先將 GitLab 網頁與 API 服務限制為僅能從 VPN 或核准網段存取。透過反向代理或 WAF 嚴格限制受影響的 Repository Commits API 路由,或可暫時降低風險,但可能中斷合法自動化流程,絕不能取代修補。
每一台受影響伺服器的建議處置順序如下:
- 識別並排序優先順序:先找出可從外網連線的自管執行個體。
- 升級:更新至 19.1.8、19.2.6、19.3.2 或更新版本。
- 驗證實際執行版本:不要只確認已安裝套件。
- 保全並檢視日誌:搜尋可能遭利用的跡象。
- 輪替可能暴露的密鑰:依伺服器可存取範圍與業務影響決定優先次序。
同次發布修補的其他漏洞
同一批安全更新也處理了兩項 Enterprise Edition 漏洞:
- CVE-2026-87719:報導稱其為需驗證的非安全反序列化漏洞,CVSS 分數 9.9;部分報導指出它與 Advanced Search 設定及憑證暴露有關。
6
- CVE-2026-88765:報導稱此漏洞與匯入特製 Git 專案匯出檔有關,可能導致需驗證的遠端程式碼執行,CVSS 分數為 8.5。
6
25
這兩項漏洞的前提與影響不同於 CVE-2026-85706。對於可對外連線的自管 GitLab 安裝,未驗證且已遭利用的檔案讀取漏洞,仍應是隔離與事件應變的第一優先。