El 11 de septiembre de 2026, CISA incorporó CVE-2026-85706 a su catálogo KEV por explotación activa. Se trata de una vulnerabilidad de path traversal (CWE-35) en la API de commits de repositorios de GitLab CE y EE, calificada por el fabricante con CVSS 10.0 (crítica).
La falla combina un confinamiento de ruta inadecuado y la ausencia de exigencia de autenticación, lo que permite a un atacante no autenticado y remoto leer archivos arbitrarios del servidor: ficheros de configuración, secretos, tokens de CI/CD, credenciales y código fuente privado. El vector CVSS es AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:N, con alcance cambiado (S:C) que impacta recursos fuera del componente vulnerable.