Технологии2 мин чтения
GitLab CVE-2026-85706: уязвимость на 10 баллов и версии, которые надо обновить
GitLab закрыл уязвимость CVE-2026-85706 с максимальной оценкой 10 баллов по шкале CVSS: path traversal в API коммитов репозитория позволяет неаутентифицированному злоумышленнику читать произвольные файлы сервера. Затронуты версии 18.7–19.3.1 GitLab CE и EE, исправления вышли в 19.3.2, 19.2.6 и 19.1.8. Обновляться нужно сегодня.

Что за уязвимость
Ошибка в API коммитов репозитория: пути ограничиваются некорректно, а проверка аутентификации отсутствует. Злоумышленник без учётной записи может дотянуться до файлов вне репозитория: логов, конфигураций, учётных данных и токенов доступа. Оценка 10 из 10 означает удалённую эксплуатацию без прав и полную компрометацию данных.

Мы держим репозитории клиентов на управляемых инстансах именно из-за таких новостей: обновление безопасности должно происходить в день выхода, а не в следующий плановый релиз через квартал.
Какие версии затронуты и где исправлено
Список короткий, но важна точность номеров.
- Уязвимы: GitLab CE и EE 18.7–19.1.7, 19.2–19.2.5, 19.3–19.3.1.
- Исправлено: 19.3.2, 19.2.6, 19.1.8.
- Вторая уязвимость в том же выпуске: CVE-2026-87719, 9,9 балла, небезопасная десериализация в GraphQL-подписках GitLab EE, доступна аутентифицированным пользователям.
Что делать администратору
Порядок действий от простого к трудоёмкому.
- Установить патч-версию своей ветки, не дожидаясь планового окна.
- Если обновление невозможно сегодня — ограничить публичный доступ к инстансу на уровне сети.
- Проверить логи на подозрительные запросы к /api/v4/projects/{id}/repository/commits/ за последние недели.
- При признаках эксплуатации — перевыпустить токены, ключи и пароли, которые могли лежать в доступных файлах.
Почему это касается и небольших команд
Self-hosted GitLab ставят «на всякий случай» и годами не обновляют. Именно такие инстансы находят сканерами первыми. Если у вас нет процесса обновлений, минимальная защита — закрыть инстанс от интернета VPN или ZTNA и подписаться на рассылку безопасности GitLab.
Итог
CVE-2026-85706 — редкий случай уязвимости на 10 баллов в массовом продукте. Обновление до 19.3.2, 19.2.6 или 19.1.8, проверка логов и ротация секретов при малейшем подозрении.
Источники
Подписаться на журнал
Новые разборы о сайтах, SEO и ИИ выходят в журнале QIO. Подпишитесь в Google, по RSS или в Telegram, чтобы получать их первыми.


