Максимальная оценка CVSS в этом случае полностью оправдана.

Один запрос к GitLab может выйти далеко за границы репозитория. Компания опубликовала патчи для критической уязвимости обхода пути в API коммитов. При определённых обстоятельствах она позволяет удалённому неавторизованному злоумышленнику получить доступ к произвольным файлам на сервере. Администраторам self-managed-установок настоятельно рекомендуется немедленно выполнить обновление.

Дефект зарегистрирован как CVE-2026-85706 и получил наивысший балл 10,0 по шкале CVSS 3.1. Проблема заключается в комбинации недостаточной проверки путей доступа и отсутствии необходимой верификации аутентификации в API репозитория коммитов. При использовании техники обхода пути специально подготовленное значение заставляет приложение обратиться к файлу вне предусмотренной директории.

Уязвимость затрагивает GitLab Community Edition и Enterprise Edition от версии 18.7 до 19.1.7 включительно, ветку 19.2 с 19.2.0 до 19.2.5 и ветку 19.3 с 19.3.0 до 19.3.1. Исправления включены в версиях 19.1.8, 19.2.6 и 19.3.2. Облачный сервис GitLab.com уже защищён, а пользователям GitLab Dedicated никаких действий предпринимать не нужно. Экстренное обновление в первую очередь касается самостоятельно управляемых серверов.

GitLab воздерживается от раскрытия точных условий для доступа к файлам и не публикует технические подробности уязвимости. Связанный issue будет открыт через 90 дней после выпуска патча. В официальном уведомлении отсутствуют сведения об активном использовании этого дефекта злоумышленниками. Ошибку выявил участник программы баг-баунти под ником s3ntago, передав информацию через платформу HackerOne.

Это вторая серьёзная критическая уязвимость в GitLab за короткий период. В августе была закрыта CVE-2026-19478 с оценкой 9,4, затрагивавшая self-managed CE/EE и позволяющая атаковать открытые проекты без учётной записи. CVE-2026-85706 получила более высокий рейтинг и влияет на саму файловую систему сервера.

В этом же релизе GitLab исправила ещё 17 уязвимостей. Заслуживает внимания CVE-2026-87719 с оценкой 9,9 по CVSS 3.1: пользователь GitLab EE с доступом к Duo Chat при определённых условиях мог получить параметры Advanced Search и конфиденциальные учётные данные через небезопасную десериализацию GraphQL. Для обеих критических уязвимостей номера исправленных версий совпадают.