Vol. 2 (abr. 2026) | Pp. 335–336 | ISSN 3086-6103
Alerta: Falha crítica no GitLab permite leitura não autenticada de arquivos
Estamos cientes de uma vulnerabilidade de path transversal no GitLab, catalogada como CVE-2026-85706. Divulgada nesta quinta-feira (10/09), a falha já possui correção oficial divulgada para as versões 19.3.2, 19.2.6 ou 19.1.8 e possui uma severidade crítica, atingindo um CVSS de 10.0.
Visão Geral da Vulnerabilidade
A CVE-2026-85706 é uma vulnerabilidade de path traversal no endpoint de commits de repositório do GitLab CE (Community Edition) e EE (Enterprise Edition), classificada com severidade crítica (CVSS 10.0) e explorando a CWE‑22 (Improper Limitation of a Pathname to a Restricted Directory).
Em linhas gerais, conforme divulgado pelo próprio GitLab, a vulnerabilidade permite que um atacante não autenticado leia arquivos arbitrários diretamente no servidor GitLab. Isso ocorre devido a (i) um erro no processo de confinamento de caminhos inadequados e à (ii) ausência de verificação de autenticação na API de commits, permitindo o uso de sequências de diretórios manipuladas para escapar do repositório alvo.
Do ponto de vista técnico, a exploração ocorre via uma única requisição HTTP ao endpoint de commits da API (/api/v4/projects/{id}/repository/commits/), usando um payload de commit com o parâmetro de caminho (file_path/file.path) controlado pelo atacante. Devido aos erros comentados anteriormente, as sequências de path traversal (como ../) são resolvidas fora do repositório, permitindo a leitura de arquivos arbitrários acessíveis ao processo do GitLab.
Versões Afetadas
A CVE-2026-85706 afeta o GitLab CE e EE em todas as versões a partir da 18.7 até antes da 19.1.8. Além disso, todas as versões 19.2 anteriores à 19.2.6 e 19.3 anteriores à 19.3.2 também estão vulneráveis ao mesmo problema de path traversal no API de commits de repositório.
O site oficial (gitlab.com) já roda com a versão corrigida, e clientes GitLab Dedicated não precisam tomar ação imediata, mas todas as instâncias self-hosted devem ser tratadas como potencialmente expostas.
Mitigações
Administradores de instâncias self-hosted devem atualizar imediatamente para uma das versões corrigidas: 19.3.2, 19.2.6 ou 19.1.8.
Enquanto a atualização não é aplicada, recomenda-se restringir o acesso externo ao servidor GitLab, reforçar controles de rede e monitorar logs do endpoint de commits em busca de padrões anômalos de caminho.
Após o patch, é aconselhável revisar permissões do sistema de arquivos e segredos armazenados no servidor GitLab, rotacionando chaves e credenciais potencialmente expostas.
Referências
[1] GitLab. GitLab Critical Patch Release: 19.3.2, 19.2.6, 19.1.8. Disponível em: https://docs.gitlab.com/releases/patches/patch-release-gitlab-19-3-2-released/. Acesso em: 11 de setembro de 2026.
[2] Cyber Security News. GitLab Patches Critical Flaws Enabling Arbitrary File Read, Credential Theft and Remote Code Execution. Disponível em: https://cybersecuritynews.com/gitlab-patches-critical-flaws/. Acesso em: 11 de setembro de 2026.
[3] Feedly. CVE-2026-85706 – Exploits & Severity. Disponível em: https://feedly.com/cve/CVE-2026-85706. Acesso em: 11 de setembro de 2026.
[4] BleepingComputer. GitLab urges users to patch max severity path traversal flaw. Disponível em: https://www.bleepingcomputer.com/news/security/gitlab-urges-users-to-patch-max-severity-path-traversal-flaw/. Acesso em: 11 de setembro de 2026.