Fecha de publicación: Lun, 14/09/2026 - 16:51

Alerta de seguridad

Nivel de peligrosidad: Crítico

Descripción

La vulnerabilidad CVE-2026-85706, con una puntuación CVSS de 10.0 (Crítica), afecta a GitLab Community Edition (CE) y Enterprise Edition (EE) en implementaciones autogestionadas. El fallo permite que un atacante remoto no autenticado pueda acceder y leer archivos arbitrarios almacenados en el servidor mediante una vulnerabilidad de recorrido de ruta.

GitLab publicó las actualizaciones de seguridad correspondientes el 10 de septiembre de 2026 y posteriormente la vulnerabilidad fue incorporada por CISA a su catálogo de vulnerabilidades explotadas conocidas (KEV), lo que evidencia un riesgo de explotación activa.

Recursos afectados

La vulnerabilidad afecta a las siguientes instalaciones autogestionadas de GitLab:

  • Versiones desde 18.7.0 a 19.1.7.
  • Versiones desde 19.2.0 a 19.2.5.
  • Versiones desde 19.3.0 a 19.3.1.

Solución/Mitigación

La solución que erradica la vulnerabilidad es la actualización inmediata del software del servidor a una de las versiones parcheadas publicadas el 10 de septiembre de 2026:

  • Para la rama 19.3: Actualizar a la versión 19.3.2
  • Para la rama 19.2: Actualizar a la versión 19.2.6
  • Para las ramas 18.7 a 19.1: Actualizar a la versión 19.1.8

En caso de no poder realizarse la actualización, se recomienda :

  • Aislar de Internet el servidor de GitLab.
  • El acceso debe restringirse por completo mediante redes privadas virtuales (VPN) o listas blancas de IP.
  • A nivel perimetral, se pueden configurar los cortafuegos de aplicaciones web (WAF).

Indicadores de compromiso

Debido a la naturaleza de la vulnerabilidad, las soluciones de seguridad de endpoints (EDR) tradicionales pueden no detectar la explotación. La caza de amenazas debe enfocarse en la telemetría de red y en los registros (logs) del WAF, proxy inverso (NGINX) y los archivos nativos de GitLab. Los equipos de respuesta a incidentes deben buscar los siguientes indicadores:

  • Peticiones HTTP anómalas con el método POST dirigidas al URI /api/v4/projects/{id}/repository/commits/.
  • Ráfagas de consultas no autenticadas originadas en direcciones IP desconocidas, o respuestas HTTP del servidor cuyo tamaño exceda significativamente los metadatos habituales de un commit lo cual podria indicar la transferencia del contenido de un archivo interno denso.

Recomendaciones

  • Dado que la vulnerabilidad ha sido incorporada al catálogo CISA KEV y existe evidencia de explotación activa, los servidores vulnerables expuestos a Internet deben considerarse de alta prioridad para revisión y remediación.
  • Si hubo exposición durante la ventana de vulnerabilidad, se deben rotar y regenerar todos los secretos almacenados en el disco. Esto incluye la secret_key_base, la db_key_base, tokens de registro de Runners de CI/CD, contraseñas de las bases de datos (PostgreSQL, Redis), tokens de acceso personal de servicio y claves SSH para despliegues (Deploy Keys).
  • Auditar directamente la versión real en ejecución en todos los servidores, sin depender únicamente de registros documentales de inventario. Esto debe abarcar los nodos secundarios de solo lectura y los sistemas de prueba.

Referencias