Fecha de emisión: 30 de septiembre de 2026
CVE ID: CVE-2026-85706
Severidad: CRÍTICA — CVSS 3.1: 10.0
Vector CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:N
Tipo de vulnerabilidad: CWE-22: Recorrido de directorios (path traversal)
Producto afectado: GitLab Community Edition (CE) y Enterprise Edition (EE), autogestionado
Explotación activa: Sí — Reportada por GitLab y CERT-FR; según GitLab, incluida en el catálogo CISA KEV desde el 11 de septiembre de 2026
Fuente: NVD / GitLab / CERT-FR / CISA
Clasificación TLP: TLP:CLEAR (Difusión pública)
I. Descripción
Se ha identificado una vulnerabilidad de recorrido de directorios (path traversal) en GitLab CE/EE, registrada como CVE-2026-85706 y calificada con 10.0 de 10 en la escala CVSS 3.1. Un atacante no autenticado podría omitir la autenticación y leer archivos arbitrarios del servidor a través de la API de commits de repositorios, incluidos archivos de configuración que contienen credenciales y secretos.
GitLab y CERT-FR reportan que la vulnerabilidad ya está siendo explotada. El modelo EPSS estima en 91 % la probabilidad de que sea explotada en los próximos 30 días.
Descripción técnica publicada en NVD (en inglés): «GitLab has remediated an issue in GitLab CE/EE affecting all versions from 18.7 before 18.11.12, 19.0 before 19.0.9, 19.1 before 19.1.8, 19.2 before 19.2.6, and 19.3 before 19.3.2 that, under certain conditions, an unauthenticated user could have read arbitrary files from the GitLab server due to improper path confinement and missing authentication enforcement in the repository commits API.»
II. Productos Afectados
| Producto | Versiones afectadas | Versión corregida |
|---|---|---|
| GitLab CE/EE | 18.7.0 – anteriores a 18.11.12 | 18.11.12 o superior |
| GitLab CE/EE | 19.0.0 – anteriores a 19.0.9 | 19.0.9 o superior |
| GitLab CE/EE | 19.1.0 – anteriores a 19.1.8 | 19.1.8 o superior |
| GitLab CE/EE | 19.2.0 – anteriores a 19.2.6 | 19.2.6 o superior |
| GitLab CE/EE | 19.3.0 – anteriores a 19.3.2 | 19.3.2 o superior |
III. Acciones Requeridas
1. Actualizar inmediatamente
Actualizar GitLab CE/EE a la versión 18.11.12, 19.0.9, 19.1.8, 19.2.6, 19.3.2 o superior, según la rama instalada.
2. Mitigar inmediatamente si no es posible parchear
Mientras se realiza la actualización, restringir el acceso desde Internet a la interfaz o servicio afectado, permitiendo únicamente las direcciones de confianza que lo necesiten, y aplicar las mitigaciones indicadas por el fabricante.
3. Verificar posible compromiso
El parche cierra el vector de explotación, pero no elimina un acceso que el atacante ya haya obtenido. GitLab publicó tres reglas de detección de amenazas para identificar intentos de explotación en instancias autogestionadas:
- «GitLab LFI attempt reading gitlab.yml» — intentos de leer el archivo de configuración gitlab.yml.
- «GitLab LFI via metadata.path parameter» — lectura de archivos mediante el parámetro metadata.path.
- «GitLab LFI file path attempt» — intentos de enumeración de rutas de archivos.
Revisar los registros de acceso de GitLab (NGINX y Rails) en busca de solicitudes no autenticadas a la API de commits de repositorios con secuencias de recorrido de directorios (../ o sus variantes codificadas) desde antes de la actualización. Si se detecta explotación, considerar comprometidos los secretos del servidor (gitlab.yml, gitlab-secrets.json, credenciales de base de datos, tokens y claves) y rotarlos.
Reportar cualquier hallazgo a incidentes@cert.pa.
IV. Referencias
- National Institute of Standards and Technology (NIST). National Vulnerability Database: CVE-2026-85706. https://nvd.nist.gov/vuln/detail/CVE-2026-85706
- CISA. Known Exploited Vulnerabilities Catalog: CVE-2026-85706. https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-85706
- GitLab. Patch Release: GitLab 19.0.9 released. https://docs.gitlab.com/releases/patches/patch-release-gitlab-19-0-9-released/
- CERT-FR. Multiples vulnérabilités dans GitLab (CERTFR-2026-AVI-1242). https://www.cert.ssi.gouv.fr/avis/CERTFR-2026-AVI-1242/
V. Información de Contacto
CSIRT PANAMÁ · Computer Security Incident Response Team
Autoridad Nacional para la Innovación Gubernamental
E-Mail: incidentes@cert.pa · info@cert.pa
Teléfono: +507 520-CERT (2378) · Web: https://cert.pa · X: @CSIRTPanama · Key ID: 16F2B124