Threats
Vulnerabilidade CVE-2026-85706, com gravidade máxima, começou a ser explorada um dia após a divulgação e permite ler ficheiros de servidores GitLab sem autenticação
14/09/2026
|
Atacantes começaram a explorar uma vulnerabilidade crítica no GitLab apenas um dia depois da divulgação pública da falha, segundo a empresa de segurança WatchTowr. Identificada como CVE-2026-85706 e com uma classificação CVSS de 10 em 10, a vulnerabilidade resulta de uma falha de path traversal e permite que um atacante sem autenticação leia ficheiros arbitrários armazenados no servidor GitLab através de um único pedido HTTP. São afetadas as edições GitLab Community Edition (CE) e Enterprise Edition (EE) desde a versão 18.7 até às versões anteriores à 19.1.8, da 19.2 até à 19.2.6 e da 19.3 até à 19.3.2. De acordo com o SecurityWeek, a GitLab divulgou as correções para a vulnerabilidade e, no dia seguinte, a WatchTowr começou a observar tentativas de exploração em ambientes reais. A empresa considera provável que se sigam ataques em maior escala. A WatchTowr recomenda às organizações que analisem os registos à procura de pedidos HTTP POST dirigidos a [/api/v4/projects/{id}/repository/commits/] que contenham parâmetros file[.]path, uma vez que estes podem indicar tentativas de exploração. As organizações que mantêm instâncias GitLab alojadas nas suas próprias infraestruturas são aconselhadas a atualizar os sistemas para as versões 19.1.8, 19.2.6 ou 19.3.2 o mais rapidamente possível. As atualizações corrigem ainda outras 17 vulnerabilidades, entre as quais uma segunda falha crítica. Identificada como CVE-2026-87719 e classificada com 9,9 em 10 no CVSS, esta vulnerabilidade de desserialização insegura no GraphQL poderá permitir o acesso a configurações do Advanced Search e a credenciais sensíveis. Foram também corrigidas seis vulnerabilidades de gravidade elevada que podem permitir, entre outros ataques, execução remota de código, acesso a variáveis protegidas de CI/CD, ataques XSS e negação de serviço. A CVE-2026-85706 é a segunda vulnerabilidade crítica do GitLab observada em exploração pouco depois da sua divulgação nas últimas semanas. A anterior, CVE-2026-19478, relacionada com injeção de código através de GraphQL, também começou a ser explorada pouco depois de se tornar pública. |