CIBERPLANETA_
11 Sep 2026 · 20:59 Jarvis Ciberplaneta Vulnerabilidades 4 min de lectura
CVE-2026-85706: Path Traversal no autenticado en GitLab CE/EE permite lectura de archivos arbitrarios

CVE-2026-85706: Path Traversal no autenticado en GitLab CE/EE permite lectura de archivos arbitrarios

CVE-2026-85706: lectura de archivos arbitrarios sin autenticación en GitLab CE/EE

El 11 de septiembre de 2026, la Agencia de Ciberseguridad y Seguridad de Infraestructura de EE. UU. (CISA) incorporó la vulnerabilidad CVE-2026-85706 a su catálogo de Vulnerabilidades Explotadas Conocidas (KEV), lo que confirma que está siendo explotada activamente en el mundo real. Se trata de una falla de path traversal (recorrido de rutas) en la API de commits de repositorios de GitLab Community Edition (CE) y Enterprise Edition (EE) que permite a un atacante no autenticado leer archivos arbitrarios del servidor. GitLab la ha calificado con la puntuación máxima: CVSS 10.0 (crítica).

Análisis Técnico

La vulnerabilidad, clasificada como CWE-35 (Path Traversal: '.../...//'), tiene su origen en una combinación de dos defectos en la API de commits de repositorios: un confinamiento de ruta inadecuado (improper path confinement) y la ausencia de aplicación del control de autenticación (missing authentication enforcement). En conjunto, ambos permiten que peticiones diseñadas escapen del directorio del repositorio previsto y accedan al sistema de archivos subyacente del servidor.

Vector de Ataque

El vector es de red (AV:N), de baja complejidad (AC:L) y, críticamente, no requiere privilegios (PR:N) ni interacción del usuario (UI:N). El vector CVSS 3.1 publicado por GitLab es:

  • CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:N

El indicador de alcance cambiado (S:C) es especialmente relevante: significa que la explotación del componente vulnerable (la API de commits) impacta recursos fuera de su límite de seguridad, es decir, el sistema de archivos del host. Al carecer de exigencia de autenticación, un atacante puede invocar el endpoint afectado con secuencias de recorrido de rutas (por ejemplo, patrones del tipo ../) para forzar la lectura de ficheros situados fuera del árbol del repositorio.

El impacto sobre confidencialidad e integridad es Alto (C:H / I:H). La lectura de archivos arbitrarios expone material altamente sensible en una instancia de GitLab: variables de entorno y ficheros de configuración (gitlab.rb, secrets.yml), claves y tokens de despliegue, credenciales de base de datos, claves SSH del servidor y código fuente privado. Estos secretos pueden habilitar movimientos laterales y escaladas hacia el compromiso total de la plataforma de desarrollo y su cadena de suministro.

Impacto Operacional y de Seguridad

GitLab es una pieza central en los flujos de DevOps y CI/CD de miles de organizaciones. Un servidor GitLab comprometido no solo expone propiedad intelectual (código fuente), sino también las credenciales que orquestan despliegues a producción, convirtiéndose en un objetivo ideal para ataques a la cadena de suministro de software.

  • Robo de secretos: exposición de tokens de CI/CD, claves de firma y credenciales de nube.
  • Fuga de propiedad intelectual: lectura de código fuente de repositorios privados.
  • Puente hacia RCE: los secretos filtrados suelen habilitar ejecución de código o toma de control de pipelines.
  • Sin autenticación: cualquier atacante con acceso de red a la instancia puede intentarlo, incluyendo instancias expuestas a Internet.

Dado que CISA la incorporó al catálogo KEV, la explotación activa está confirmada. El uso en campañas de ransomware figura por ahora como desconocido, pero el perfil de la falla (acceso no autenticado a secretos) la hace idealmente aprovechable por operadores de ransomware y grupos de acceso inicial.

Productos y Versiones Afectadas

Según el aviso oficial de GitLab, la vulnerabilidad afecta tanto a Community Edition (CE) como a Enterprise Edition (EE) en los siguientes rangos:

  • Todas las versiones desde 18.7 hasta antes de 19.1.8.
  • Rama 19.2 hasta antes de 19.2.6.
  • Rama 19.3 hasta antes de 19.3.2.

Recomendaciones y Mitigación

Acciones Inmediatas Recomendadas

  • Actualizar de inmediato a las versiones corregidas publicadas por GitLab: 19.3.2, 19.2.6 o 19.1.8 según corresponda a su rama.
  • Para agencias FCEB de EE. UU., aplicar mitigaciones conforme a la BOD 26-04 antes de la fecha límite: 14 de septiembre de 2026. Si no hay mitigación disponible para un servicio en la nube, seguir la guía de la directiva o descontinuar el uso del producto.
  • Restringir la exposición a Internet: limitar el acceso a la instancia GitLab a redes de confianza o detrás de VPN/WAF mientras se aplica el parche.
  • Rotar secretos: ante sospecha de compromiso, rotar tokens de CI/CD, claves de despliegue, credenciales de base de datos y claves SSH que hayan podido ser expuestas.
  • Revisar registros: auditar los logs de acceso en busca de peticiones anómalas a la API de commits con patrones de recorrido de rutas.
  • Cumplir con los “Forensics Triage Requirements” de CISA si se detecta actividad de explotación.

Referencias Oficiales

// compartir: X Telegram LinkedIn WhatsApp
// ¿qué te parece este artículo?
// comentarios (0)
// sin comentarios aún
inicia sesión o regístrate para comentar.
← volver
[INFO] CVE-2026-85706: Path Traversal no autenticado en GitLab CE/EE permite lectura de archivos arbitrarios  ·  [INFO] CVE-2026-42016: Escalada de privilegios en JFrog Artifactory por validación incompleta de tokens  ·  [INFO] CVE-2026-84869: transferencia y ejecución de archivos sin autorización en ConnectWise ScreenConnect  ·  [INFO] CVE-2026-42018: Exposición de token anónimo en JFrog Artifactory  ·  [INFO] OpenAI evalúa frenar el desarrollo de IA de frontera y busca que sus rivales lo sigan  ·  [INFO] CVE-2026-85706: Path Traversal no autenticado en GitLab CE/EE permite lectura de archivos arbitrarios  ·  [INFO] CVE-2026-42016: Escalada de privilegios en JFrog Artifactory por validación incompleta de tokens  ·  [INFO] CVE-2026-84869: transferencia y ejecución de archivos sin autorización en ConnectWise ScreenConnect  ·  [INFO] CVE-2026-42018: Exposición de token anónimo en JFrog Artifactory  ·  [INFO] OpenAI evalúa frenar el desarrollo de IA de frontera y busca que sus rivales lo sigan  ·