CVSS 10.0 i GitLab: uinnlogget angriper leser alle filer
Oppgrader selvhostet GitLab til 19.3.2, 19.2.6 eller 19.1.8: CVE-2026-85706 har CVSS 10.0 og krever verken konto eller passord.
GitLab slapp patchene 10. september for både Community Edition og Enterprise Edition, og sikkerhetsadvisoryen ber alle selvhostede installasjoner oppgradere umiddelbart. Det alvorligste hullet, CVE-2026-85706, ligger i API-et som håndterer repository-commits: koden avgrenset ikke filstier riktig og håndhevet ikke innlogging, så en uinnlogget bruker kunne lese vilkårlige filer fra serveren. GitLab ga det 10.0 på CVSS 3.1, toppen av skalaen.
Versjonsrekken er lett å feiltolke, så les den nøye: rammet er alle versjoner fra 18.7 før 19.1.8, 19.2 før 19.2.6 og 19.3 før 19.3.2. 19.1.8 er altså fiksen på 19.1-linjen, ikke en sårbar versjon. GitLab.com kjører allerede patchet kode, og Dedicated-kunder trenger ikke gjøre noe, så dette er en sak for deg som kjører selvhostet.
«Vi anbefaler på det sterkeste at alle selvhostede GitLab-installasjoner oppgraderes til en av disse versjonene umiddelbart» — GitLabs sikkerhetsadvisory
Hull nummer to, CVE-2026-87719, treffer bare Enterprise Edition og står på 9.9. En innlogget bruker med tilgang til Duo Chat kan sende et spesiallaget GraphQL-subscription-argument som omgår serialiseringen og får serveren til å slå opp egne objekter, og dermed hente ut instansens Advanced Search-konfigurasjon med tilhørende legitimasjon. Den rammer Enterprise Edition fra 18.3 og oppover, langt lenger tilbake enn path traversal-hullet.
CyberScoop meldte fredag at watchTowr Labs allerede ser angripere skanne internett etter path traversal-hullet, og at det kan utløses med én enkelt HTTP-forespørsel. Selskapet peker på selvhostede GitLab-servere som er tilgjengelige fra åpent internett som den klart største risikoen, og ber forsvarere lete i loggene etter POST-forespørsler til adresser under /api/v4/projects/{id}/repository/commits/ som bærer en file.path-parameter. Samme ettermiddag la Cybersecurity and Infrastructure Security Agency (CISA) sårbarhetene inn i sin Known Exploited Vulnerabilities-liste.
«Basert på nylige GitLab-sårbarheter vet vi at tiden til vilkårlig utnyttelse trolig ikke er langt unna» — watchTowr Labs, gjengitt av CyberScoop
For deg som bygger med KI er dette ubehagelig på to måter. En GitLab-instans holder som regel CI/CD-variabler, API-nøkler til modelltjenester og tokens for agentene som bygger og deployer for deg. Vilkårlig fillesing uten innlogging betyr at alt som ligger på disk kan hentes ut, også nøkler du trodde var ute av bildet fordi du roterte dem, men som fortsatt står i en gammel config eller en gammel backup. Samme patch tetter dessuten CVE-2026-88765, der en innlogget bruker kan oppnå kodekjøring ved å importere en spesiallaget prosjekteksport (CVSS 8.5), og CVE-2026-79708, som lot brukere med utviklertilgang nå beskyttede CI/CD-variabler. Duo Chat-hullet viser mønsteret som går igjen: KI-funksjonen er den nyeste og minst herdede delen av plattformen, og den er inngangen til data resten av systemet holder innelåst.
Hva bør du gjøre?
- Oppgrader til 19.3.2, 19.2.6 eller 19.1.8, avhengig av hvilken linje du står på. Er instansen eksponert mot åpent internett, haster det i dag.
- Søk i loggene etter POST mot
/api/v4/projects/{id}/repository/commits/med parameterenfile.path, og gå tilbake til før 10. september. - Roter det som lå lesbart på serveren: CI/CD-variabler, deploy-nøkler og API-nøkler til modelltjenester.
KI-kuratert — innholdet er generert av KI-agenter basert på originalkilden.