GitLab基础设施中又发现了一个安全漏洞,此次漏洞的严重程度评分达到满分10分。

CVE-2026-85706是GitLab在一个月内披露的第二个漏洞,这是一个最高严重级别的漏洞,允许攻击者通过单个HTTP请求读取任意文件。该公司报告称,此路径遍历漏洞源于GitLab仓库提交API中的访问限制不当以及身份验证机制缺失。

威胁行为者可在"特定条件下"利用该漏洞,读取存储在受影响GitLab服务器上的任意文件(包括凭证、密钥和其他敏感数据)。

该公司已修复此漏洞,其影响范围涵盖GitLab社区版(CE)和企业版(EE),并建议拥有面向公网的自托管GitLab实例的客户立即为服务器打补丁,或取消其公开访问权限。

专家表示,此漏洞令人担忧,因为GitLab的DevSecOps平台被约50%的财富100强企业使用,估计注册用户超过5000万。

Info-Tech Research Group咨询总监Safayat Moahamad指出:"GitLab不仅仅是一个源代码仓库。"在许多企业中,它与构建流水线、部署流程、应用安全工作流以及其他受信任系统相互连接。

因此,未经授权访问GitLab服务器上的配置文件、密钥或凭证,可能"造成远超受影响实例本身的后果",他说。

近期GitLab一直是黑客青睐的攻击目标:今年1月,该公司修复了一个高危漏洞,攻击者只要拥有目标账户ID就能绕过双因素身份验证;8月,该公司修复了一个严重漏洞,未经身份验证的用户能够通过单个HTTP请求对代码仓库进行修改,甚至将其完全删除。

此次的最高严重级别漏洞CVE-2026-85706是通过GitLab的HackerOne漏洞赏金计划被报告的。受影响版本包括19.1.8之前的18.7版本、19.2.6之前的19.2版本,以及19.3.2之前的19.3版本,涵盖CE和EE两个版本。

美国网络安全和基础设施安全局(CISA)已将CVE-2026-85706纳入其"已知被利用漏洞"目录,并指出此类漏洞是恶意网络攻击者的常见攻击途径,对联邦企业构成的风险尤为显著;watchTowr Intel报告称,目前已观察到"野外探测"活动。该机构警告称:"根据近期GitLab漏洞的情况,距离大规模无差别利用的时间点可能已经不远了。"

Moahamad强调,这不是一个应该留给常规补丁周期处理的漏洞。他表示:"它提供了一条未经身份验证即可访问任意文件的途径,而这个平台往往处于源代码、构建和部署工作流的核心位置。"

他建议企业应立即打补丁,排查仓库提交API的可疑活动,并调查泄露的文件中是否包含需要立即轮换的凭证或密钥。

除了打补丁之外,watchTowr Intel团队表示,防御者应尝试通过在日志文件中搜索包含"file.path"参数、发送至"/api/v4/projects/{id}/repository/commits/"URI的HTTP POST请求,来识别利用行为。

Moahamad指出,运行受影响的自托管GitLab CE或EE实例的组织应最为警惕。当GitLab与敏感代码仓库、CI/CD流水线、云环境或生产部署流程相连接时,风险会进一步增加。

他解释说,攻击者能够获取的信息或访问权限,取决于GitLab服务能够读取的内容以及组织存储在服务器上的数据,可能包括配置文件、密钥、凭证以及其他敏感的服务器端数据。如果这些文件恰好包含可用的令牌、密钥或凭证,攻击者就可能借此尝试访问相连的基础设施。

"该漏洞直接造成了未经授权的文件访问风险,"他说,后续可能引发凭证盗窃、横向移动、源代码泄露以及供应链遭到破坏等一系列问题。

他表示,源代码和CI/CD平台必须作为"关键信任基础设施"来加以治理。虽然打补丁仍然至关重要,但系统的韧性最终取决于是否清楚平台可能在哪些环节暴露、限制其可访问的范围、检测异常的API行为,以及是否具备经过测试的凭证调查与轮换流程。

Beauceron Security的David Shipley将此次事件描述为两个因素叠加导致GitLab用户"痛苦达到顶点"。

首先是漏洞本身。他说:"它被评为10分是有原因的:未经身份验证即可读取GitLab客户端源代码。"

其次,这次损害尤其严重,是因为开发者仍然存在不良习惯:仍有太多代码在发布或已投入生产环境时,其中嵌入了SSH密钥、云端密钥、令牌以及其他有价值的数据,攻击者可以利用这些数据进入基础设施,Shipley说。

"因此对攻击者而言,各种经典手法都用得上,"他指出:数据窃取与勒索、勒索软件攻击、劫持云基础设施用于加密货币挖矿,以及盗取AI令牌和基础设施以支持其他犯罪活动。

Shipley表示:"这种级别的漏洞,相当于代码和云端领域中能够获取信用卡号、有效期和安全码的情况。它为犯罪分子打开了一个数据交易的世界。"

归根结底:"把这些密钥从生产代码中清除出去,并采用现代化的身份验证最佳实践,"他建议道。

本文最初发布于CSOonline。

Q&A

Q1:CVE-2026-85706漏洞会造成什么后果?

A:该漏洞允许攻击者通过单个HTTP请求,未经身份验证读取GitLab服务器上的任意文件,包括凭证、密钥等敏感数据,可能引发数据泄露、勒索软件攻击、云基础设施劫持等一系列安全事件。

Q2:哪些GitLab版本受此漏洞影响?

A:受影响版本包括19.1.8之前的18.7版本、19.2.6之前的19.2版本,以及19.3.2之前的19.3版本,涵盖GitLab社区版(CE)和企业版(EE)。

Q3:企业该如何应对此次GitLab漏洞?

A:GitLab建议受影响客户立即为服务器打补丁,或取消面向公网的访问权限;同时排查仓库提交API的异常活动,并对可能泄露的凭证和密钥进行轮换。

InfoWorld