Falha crítica no GitLab (CVSS 10) permite leitura de arquivos e já é alvo de varreduras em escala
Atualize imediatamente instâncias self-hosted para as versões 19.3.2, 19.2.6 ou 19.1.8 ou restrinja o acesso público
O GitLab lançou correções de emergência nesta quinta-feira para duas falhas críticas, CVE-2026-85706 e CVE-2026-87719, e pediu que todas as instalações self‑managed atualizem imediatamente para as versões 19.3.2, 19.2.6 ou 19.1.8.
A CVE-2026-85706 é uma falha de path traversal classificada com severidade máxima (CVSS 10) na API de commits de repositório: ela não restringe caminhos de arquivo e não exige autenticação para ler arquivos arbitrários no servidor.
Empresas de segurança lideradas pela WatchTowr relataram varreduras ativas em escala global e as primeiras tentativas de exploração poucas horas a um dia após a divulgação pública, e alertam que ataques automatizados em larga escala provavelmente virão na sequência.
O GitLab recomenda que administradores instalem as versões corrigidas imediatamente. Como alternativa temporária, deve-se restringir o acesso público às instâncias self‑hosted e procurar nos logs por requisições HTTP POST a /api/v4/projects/{id}/repository/commits/ contendo parâmetros file.path — esses registros indicam tentativas de exploração.
As falhas têm pontuação de severidade extrema e são especialmente críticas porque muitas instâncias do GitLab hospedam código-fonte e pipelines de CI/CD; instâncias expostas podem vazar código, credenciais e segredos de pipeline e facilitar ataques na cadeia de suprimentos de software.