К содержимому
Журнал QIO

Технологии2 мин чтения

GitLab CVE-2026-85706: уязвимость на 10 баллов и версии, которые надо обновить

GitLab закрыл уязвимость CVE-2026-85706 с максимальной оценкой 10 баллов по шкале CVSS: path traversal в API коммитов репозитория позволяет неаутентифицированному злоумышленнику читать произвольные файлы сервера. Затронуты версии 18.7–19.3.1 GitLab CE и EE, исправления вышли в 19.3.2, 19.2.6 и 19.1.8. Обновляться нужно сегодня.

GitLab CVE-2026-85706: уязвимость на 10 баллов и версии, которые надо обновить

Что за уязвимость

Ошибка в API коммитов репозитория: пути ограничиваются некорректно, а проверка аутентификации отсутствует. Злоумышленник без учётной записи может дотянуться до файлов вне репозитория: логов, конфигураций, учётных данных и токенов доступа. Оценка 10 из 10 означает удалённую эксплуатацию без прав и полную компрометацию данных.

Дерево папок, одна ветка которого выходит за ограждение
Path traversal: запрос выходит за пределы репозитория к файлам сервера.

Мы держим репозитории клиентов на управляемых инстансах именно из-за таких новостей: обновление безопасности должно происходить в день выхода, а не в следующий плановый релиз через квартал.

Какие версии затронуты и где исправлено

Список короткий, но важна точность номеров.

  • Уязвимы: GitLab CE и EE 18.7–19.1.7, 19.2–19.2.5, 19.3–19.3.1.
  • Исправлено: 19.3.2, 19.2.6, 19.1.8.
  • Вторая уязвимость в том же выпуске: CVE-2026-87719, 9,9 балла, небезопасная десериализация в GraphQL-подписках GitLab EE, доступна аутентифицированным пользователям.

Что делать администратору

Порядок действий от простого к трудоёмкому.

  • Установить патч-версию своей ветки, не дожидаясь планового окна.
  • Если обновление невозможно сегодня — ограничить публичный доступ к инстансу на уровне сети.
  • Проверить логи на подозрительные запросы к /api/v4/projects/{id}/repository/commits/ за последние недели.
  • При признаках эксплуатации — перевыпустить токены, ключи и пароли, которые могли лежать в доступных файлах.

Почему это касается и небольших команд

Self-hosted GitLab ставят «на всякий случай» и годами не обновляют. Именно такие инстансы находят сканерами первыми. Если у вас нет процесса обновлений, минимальная защита — закрыть инстанс от интернета VPN или ZTNA и подписаться на рассылку безопасности GitLab.

Итог

CVE-2026-85706 — редкий случай уязвимости на 10 баллов в массовом продукте. Обновление до 19.3.2, 19.2.6 или 19.1.8, проверка логов и ротация секретов при малейшем подозрении.

Источники

  1. Разработчики призвали срочно исправить критическую уязвимость в GitLab (Xakep.ru)
  2. GitLab: релизы и обновления безопасности
  3. OWASP: Path Traversal
  • GitLab
  • CVE
  • CVSS
  • Path traversal
  • GraphQL

Подписаться на журнал

Новые разборы о сайтах, SEO и ИИ выходят в журнале QIO. Подпишитесь в Google, по RSS или в Telegram, чтобы получать их первыми.

Читайте также

Чем можем помочь?
Обсудить проект