[ Início ]
Vol. 2 (abr. 2026) | Pp. 335–336 | ISSN 3086-6103
Alerta: Falha crítica no GitLab permite leitura não autenticada de arquivos
Estamos cientes de uma vulnerabilidade de path transversal no GitLab, catalogada como CVE-2026-85706. Divulgada nesta quinta-feira (10/09), a falha já possui correção oficial divulgada para as versões 19.3.2, 19.2.6 ou 19.1.8 e possui uma severidade crítica, atingindo um CVSS de 10.0.
Visão Geral da Vulnerabilidade
A CVE-2026-85706 é uma vulnerabilidade de path traversal no endpoint de commits de repositório do GitLab CE (Community Edition) e EE (Enterprise Edition), classificada com severidade crítica (CVSS 10.0) e explorando a CWE‑22 (Improper Limitation of a Pathname to a Restricted Directory).
Em linhas gerais, conforme divulgado pelo próprio GitLab, a vulnerabilidade permite que um atacante não autenticado leia arquivos arbitrários diretamente no servidor GitLab. Isso ocorre devido a (i) um erro no processo de confinamento de caminhos inadequados e à (ii) ausência de verificação de autenticação na API de commits, permitindo o uso de sequências de diretórios manipuladas para escapar do repositório alvo.
Do ponto de vista técnico, a exploração ocorre via uma única requisição HTTP ao endpoint de commits da API (/api/v4/projects/{id}/repository/commits/), usando um payload de commit com o parâmetro de caminho (file_path/file.path) controlado pelo atacante. Devido aos erros comentados anteriormente, as sequências de path traversal (como ../) são resolvidas fora do repositório, permitindo a leitura de arquivos arbitrários acessíveis ao processo do GitLab.
Versões Afetadas
A CVE-2026-85706 afeta o GitLab CE e EE em todas as versões a partir da 18.7 até antes da 19.1.8. Além disso, todas as versões 19.2 anteriores à 19.2.6 e 19.3 anteriores à 19.3.2 também estão vulneráveis ao mesmo problema de path traversal no API de commits de repositório.
O site oficial (gitlab.com) já roda com a versão corrigida, e clientes GitLab Dedicated não precisam tomar ação imediata, mas todas as instâncias self-hosted devem ser tratadas como potencialmente expostas.
Mitigações
Administradores de instâncias self-hosted devem atualizar imediatamente para uma das versões corrigidas: 19.3.2, 19.2.6 ou 19.1.8.
Enquanto a atualização não é aplicada, recomenda-se restringir o acesso externo ao servidor GitLab, reforçar controles de rede e monitorar logs do endpoint de commits em busca de padrões anômalos de caminho.
Após o patch, é aconselhável revisar permissões do sistema de arquivos e segredos armazenados no servidor GitLab, rotacionando chaves e credenciais potencialmente expostas.
Referências
[1] GitLab. GitLab Critical Patch Release: 19.3.2, 19.2.6, 19.1.8. Disponível em: https://docs.gitlab.com/releases/patches/patch-release-gitlab-19-3-2-released/. Acesso em: 11 de setembro de 2026.
[2] Cyber Security News. GitLab Patches Critical Flaws Enabling Arbitrary File Read, Credential Theft and Remote Code Execution. Disponível em: https://cybersecuritynews.com/gitlab-patches-critical-flaws/. Acesso em: 11 de setembro de 2026.
[3] Feedly. CVE-2026-85706 – Exploits & Severity. Disponível em: https://feedly.com/cve/CVE-2026-85706. Acesso em: 11 de setembro de 2026.
[4] BleepingComputer. GitLab urges users to patch max severity path traversal flaw. Disponível em: https://www.bleepingcomputer.com/news/security/gitlab-urges-users-to-patch-max-severity-path-traversal-flaw/. Acesso em: 11 de setembro de 2026.
Alerta: MikroTik RouterOS entra no KEV da CISA com exploração ativa da cadeia MikroTrick
Resumo executivo O CERT Polska confirmou exploração ativa de vulnerabilidades críticas no MikroTik RouterOS, concatenadas em uma cadeia de ataque…
Alerta: Vulnerabilidade antiga da Fortinet entra no KEV da CISA com exploração ativa
O CVE-2025-25249, uma falha de heap-based buffer overflow no daemon cw_acd (CAPWAP) de produtos Fortinet (FortiOS, FortiSwitchManager e FortiSASE), foi…
Alerta: Exploit Zero-Day explora CVE-2026-69414 no Windows e permite elevação de privilégios
Ontem, dia 08/09/2026, um perfil no Github, MSNightmare [1] divulgou um novo exploit da já explorada CVE-2026-69414 do Microsoft Windows.…
Uma vulnerabilidade ativa está atingindo usuários do Google Chrome em desktop. Batizada de CVE-2026-87491 [1], a falha permite que um…
Zero-Day do Magento é explorado para instalar backdoor em servidores Linux
Uma nova campanha de exploração ativa está atingindo lojas virtuais baseadas em Magento Open Source e Adobe Commerce. Batizada de…
Alerta: Grupo malicioso “Breeze Comet” tem como alvos sistemas brasileiros de finanças
Um grupo cibercriminoso vêm, nos últimos tempos, se infiltrando em sistemas financeiros brasileiros com fins de abuso de infraestrutura de…