Критическая уязвимость GitLab с оценкой CVSS 10 эксплуатируется через день после раскрытия патча

Материал подготовлен искусственным интеллектом на основе нескольких источников — ссылки на оригиналы приведены ниже.
Злоумышленники начали эксплуатировать недавно исправленную критическую уязвимость в GitLab через день после публичного раскрытия, сообщила компания WatchTowr. Уязвимость CVE-2026-85706 позволяет неаутентифицированным злоумышленникам читать произвольные файлы с серверов GitLab. WatchTowr зафиксировала попытки эксплуатации в реальных условиях с 06:00 UTC 11 сентября 2026 года и предупредила о вероятной массовой эксплуатации в ближайшее время.
Ключевые факты
- CVE-2026-85706 — это уязвимость обхода пути в API коммитов репозитория GitLab с оценкой CVSS 10.0, позволяющая неаутентифицированным пользователям читать произвольные файлы с сервера.
- WatchTowr зафиксировала попытки эксплуатации CVE-2026-85706 в реальных условиях с 06:00 UTC 11 сентября 2026 года, через день после выпуска патчей GitLab.
- Уязвимость затрагивает все версии GitLab Community Edition и Enterprise Edition с 18.7 до 19.1.8, с 19.2 до 19.2.6 и с 19.3 до 19.3.2.
- Патчи также устраняют 17 других уязвимостей, включая CVE-2026-87719 — критическую проблему небезопасной десериализации с оценкой CVSS 9.9.
- WatchTowr рекомендует защитникам искать в логах HTTP POST-запросы к URI '/api/v4/projects/{id}/repository/commits/' с параметрами 'file.path' для выявления попыток эксплуатации.
Детали уязвимости
CVE-2026-85706 — это уязвимость обхода пути в API коммитов репозитория, позволяющая неаутентифицированному пользователю читать произвольные файлы с сервера GitLab при определённых условиях. GitLab объяснила проблему неправильным ограничением пути и отсутствием принудительной аутентификации в API коммитов репозитория. Уязвимость затрагивает все версии GitLab Community Edition и Enterprise Edition с 18.7 до 19.1.8, с 19.2 до 19.2.6 и с 19.3 до 19.3.2. Злоумышленник, эксплуатирующий эту уязвимость, может читать файлы журналов и конфигурационные файлы GitLab для получения учётных данных, секретов и конфиденциальной информации.
Активность эксплуатации
WatchTowr зафиксировала первые попытки эксплуатации CVE-2026-85706 в реальных условиях в пятницу, через день после объявления GitLab о патчах. Компания сообщила об активных попытках эксплуатации с 06:00 UTC 11 сентября 2026 года. WatchTowr заявила, что уязвимость позволяет злоумышленникам читать произвольные файлы одним HTTP-запросом. Джейк Нотт, руководитель отдела анализа угроз WatchTowr, отметил, что это вторая критическая уязвимость GitLab за последние недели, которую начали эксплуатировать почти сразу, после CVE-2026-19478. WatchTowr предупредила, что массовая эксплуатация CVE-2026-85706, вероятно, последует в ближайшее время.
Рекомендации по защите
GitLab выпустила патчи в версиях 19.1.8, 19.2.6 и 19.3.2, которые устраняют CVE-2026-85706 и 17 других уязвимостей. Патчи также устраняют CVE-2026-87719 — критическую проблему небезопасной десериализации в сериализаторе подписок GraphQL с оценкой CVSS 9.9. Шесть уязвимостей высокой степени опасности, исправленных в этих же выпусках, могли позволить удалённое выполнение кода, доступ к защищённым переменным CI/CD, XSS-атаки и отказ в обслуживании. WatchTowr рекомендует защитникам искать в логах HTTP POST-запросы к URI '/api/v4/projects/{id}/repository/commits/' с параметрами 'file.path' для выявления потенциальных попыток эксплуатации. Самостоятельно размещаемые экземпляры GitLab следует обновить до исправленных версий как можно скорее.