Threats

Falha no GitLab começa a ser explorada em 24 horas

Vulnerabilidade CVE-2026-85706, com gravidade máxima, começou a ser explorada um dia após a divulgação e permite ler ficheiros de servidores GitLab sem autenticação

14/09/2026

Falha no GitLab começa a ser explorada em 24 horas
IDOL'foto /AdobeStock

Atacantes começaram a explorar uma vulnerabilidade crítica no GitLab apenas um dia depois da divulgação pública da falha, segundo a empresa de segurança WatchTowr.

Identificada como CVE-2026-85706 e com uma classificação CVSS de 10 em 10, a vulnerabilidade resulta de uma falha de path traversal e permite que um atacante sem autenticação leia ficheiros arbitrários armazenados no servidor GitLab através de um único pedido HTTP.

São afetadas as edições GitLab Community Edition (CE) e Enterprise Edition (EE) desde a versão 18.7 até às versões anteriores à 19.1.8, da 19.2 até à 19.2.6 e da 19.3 até à 19.3.2.

De acordo com o SecurityWeek, a GitLab divulgou as correções para a vulnerabilidade e, no dia seguinte, a WatchTowr começou a observar tentativas de exploração em ambientes reais. A empresa considera provável que se sigam ataques em maior escala.

A WatchTowr recomenda às organizações que analisem os registos à procura de pedidos HTTP POST dirigidos a [/api/v4/projects/{id}/repository/commits/] que contenham parâmetros file[.]path, uma vez que estes podem indicar tentativas de exploração.

As organizações que mantêm instâncias GitLab alojadas nas suas próprias infraestruturas são aconselhadas a atualizar os sistemas para as versões 19.1.8, 19.2.6 ou 19.3.2 o mais rapidamente possível.

As atualizações corrigem ainda outras 17 vulnerabilidades, entre as quais uma segunda falha crítica. Identificada como CVE-2026-87719 e classificada com 9,9 em 10 no CVSS, esta vulnerabilidade de desserialização insegura no GraphQL poderá permitir o acesso a configurações do Advanced Search e a credenciais sensíveis.

Foram também corrigidas seis vulnerabilidades de gravidade elevada que podem permitir, entre outros ataques, execução remota de código, acesso a variáveis protegidas de CI/CD, ataques XSS e negação de serviço.

A CVE-2026-85706 é a segunda vulnerabilidade crítica do GitLab observada em exploração pouco depois da sua divulgação nas últimas semanas. A anterior, CVE-2026-19478, relacionada com injeção de código através de GraphQL, também começou a ser explorada pouco depois de se tornar pública.


NOTÍCIAS RELACIONADAS

RECOMENDADO PELOS LEITORES

REVISTA DIGITAL

IT SECURITY Nº31 AGOSTO 2026

IT SECURITY Nº31 AGOSTO 2026

NEWSLETTER

Receba todas as novidades na sua caixa de correio!

O nosso website usa cookies para garantir uma melhor experiência de utilização.