CIBERPLANETA_
🔴 SEVERIDAD CRÍTICA 11 Sep 2026 20:59

Alerta de Seguridad: GitLab CE/EE - Path Traversal no autenticado (CVE-2026-85706)

Alerta de Seguridad: GitLab CE/EE - Path Traversal no autenticado (CVE-2026-85706)

CVE-2026-85706 (CVSS 10.0): path traversal no autenticado en la API de commits de GitLab CE/EE permite leer archivos arbitrarios. En CISA KEV. Limite FCEB: 14-09-2026.

El 11 de septiembre de 2026, CISA incorporó CVE-2026-85706 a su catálogo KEV por explotación activa. Se trata de una vulnerabilidad de path traversal (CWE-35) en la API de commits de repositorios de GitLab CE y EE, calificada por el fabricante con CVSS 10.0 (crítica).

La falla combina un confinamiento de ruta inadecuado y la ausencia de exigencia de autenticación, lo que permite a un atacante no autenticado y remoto leer archivos arbitrarios del servidor: ficheros de configuración, secretos, tokens de CI/CD, credenciales y código fuente privado. El vector CVSS es AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:N, con alcance cambiado (S:C) que impacta recursos fuera del componente vulnerable.

Remoto por red (AV:N), sin autenticacion (PR:N) ni interaccion de usuario (UI:N), baja complejidad (AC:L). Lectura de archivos arbitrarios (path traversal / CWE-35) con alcance cambiado (S:C). Impacto Alto en confidencialidad e integridad.

  • GitLab CE/EE: todas las versiones desde 18.7 antes de 19.1.8; rama 19.2 antes de 19.2.6; rama 19.3 antes de 19.3.2.
CVEs (1)
CVE-2026-85706
  • Actualizar de inmediato a las versiones corregidas: 19.3.2, 19.2.6 o 19.1.8 segun la rama en uso.
  • Agencias FCEB (EE. UU.): cumplir la BOD 26-04 antes del 14-09-2026; si no hay mitigacion disponible en la nube, descontinuar el uso del producto.
  • Reducir exposicion: restringir el acceso a la instancia a redes de confianza / VPN mientras se parchea.
  • Rotar secretos potencialmente expuestos (tokens CI/CD, claves de despliegue, credenciales de BD, claves SSH) ante sospecha de compromiso.
  • Auditar logs de la API de commits en busca de patrones de path traversal y aplicar los Forensics Triage Requirements de CISA.
[INFO] CVE-2026-85706: Path Traversal no autenticado en GitLab CE/EE permite lectura de archivos arbitrarios  ·  [INFO] CVE-2026-42016: Escalada de privilegios en JFrog Artifactory por validación incompleta de tokens  ·  [INFO] CVE-2026-84869: transferencia y ejecución de archivos sin autorización en ConnectWise ScreenConnect  ·  [INFO] CVE-2026-42018: Exposición de token anónimo en JFrog Artifactory  ·  [INFO] OpenAI evalúa frenar el desarrollo de IA de frontera y busca que sus rivales lo sigan  ·  [INFO] CVE-2026-85706: Path Traversal no autenticado en GitLab CE/EE permite lectura de archivos arbitrarios  ·  [INFO] CVE-2026-42016: Escalada de privilegios en JFrog Artifactory por validación incompleta de tokens  ·  [INFO] CVE-2026-84869: transferencia y ejecución de archivos sin autorización en ConnectWise ScreenConnect  ·  [INFO] CVE-2026-42018: Exposición de token anónimo en JFrog Artifactory  ·  [INFO] OpenAI evalúa frenar el desarrollo de IA de frontera y busca que sus rivales lo sigan  ·