GitLab выпустила патчи для CVE-2026-85706 — критической уязвимости, получившей максимальные 10 баллов по шкале CVSS. Дефект позволяет неавторизованному атакующему читать произвольные файлы на сервере через API коммитов репозитория.
Проблема связана с неправильным ограничением путей и отсутствием проверки доступа. Уязвимость затрагивает GitLab Community Edition и Enterprise Edition версий 18.7–19.1.7, 19.2–19.2.5 и 19.3–19.3.1.
Для атаки не требуются учетные данные — достаточно, чтобы на инстансе существовал хотя бы один открытый проект. Успешная эксплуатация дает доступ к логам и конфигам GitLab, где часто хранятся пароли, токены и секреты.
Сканирование уязвимых серверов началось 11 сентября 2026 года, а первые попытки эксплуатации произошли через несколько часов после публичного раскрытия. Исследователи прогнозируют быстрый переход к массовым атакам.
Одновременно GitLab исправила CVE-2026-87719 (CVSS 9,9) — уязвимость в десериализации GraphQL-подписок в Enterprise Edition. Аутентифицированный пользователь с доступом к Duo Chat может получить настройки Advanced Search и учетные данные через специально сформированный запрос.
Оба патча включены в версии 19.3.2, 19.2.6 и 19.1.8. GitLab.com уже обновлена, GitLab Dedicated не требует действий от пользователей.
Администраторам self-managed установок рекомендуется срочно обновиться. Если это невозможно, нужно ограничить публичный доступ к инстансу и проверить логи на POST-запросы к /api/v4/projects/{id}/repository/commits/ с параметром file.path — они могут указывать на попытки атаки.
