A CISA incluiu no catálogo de vulnerabilidades exploradas uma falha de path traversal no GitLab que recebeu pontuação CVSS 10.0, a nota máxima da escala. Identificada como CVE-2026-85706, ela permite que um atacante sem autenticação leia arquivos arbitrários do servidor. São afetadas as edições Community e Enterprise.
O problema está na API de commits do repositório. O componente não confina corretamente o caminho informado na requisição e também não aplica a verificação de autenticação esperada, o que permite escapar do diretório previsto e alcançar arquivos fora dele.
A exploração não exige conta, interação do usuário nem acesso prévio ao ambiente. Basta que a instância esteja acessível pela internet, o que coloca em risco principalmente as instalações auto-hospedadas expostas publicamente.
A watchTowr, que reportou o problema, registrou atividade de sondagem em campo a partir das 06h00 UTC de 11 de setembro, mesmo dia da divulgação. A CISA confirmou a exploração ativa ao incluir o identificador no catálogo na mesma data.
Estão vulneráveis as versões 18.7 até 19.1.7, 19.2 até 19.2.5 e 19.3 até 19.3.1. As correções estão nas versões 19.1.8, 19.2.6 e 19.3.2, além das versões posteriores que seguem em suporte.
O prazo definido pela CISA para que as agências civis do governo federal dos Estados Unidos apliquem a correção é 14 de setembro, três dias depois da entrada no catálogo.
A orientação para quem mantém instâncias próprias é aplicar o patch imediatamente ou restringir o acesso público quando ele não for necessário. O GitLab recomenda ainda revisar os registros em busca de requisições HTTP POST que contenham o parâmetro file.Path.



