GitLab严重漏洞正遭主动攻击,CISA发出警告

  |  

GitLab软件中的一个最高级别漏洞在该公司发布修复程序仅几天后就被积极利用,这促使美国当局罕见地发布了紧急警告。该GitLab 严重漏洞(编号为 CVE-2026-85706)允许未经身份验证的攻击者直接从易受攻击的服务器上窃取敏感文件。美国网络安全和基础设施安全局 (CISA) 表示,现实世界中的攻击已经开始。

要点总结

  • GitLab 于2026 年 9 月 10 日修复了路径遍历漏洞 CVE-2026-85706,并在 CVSS v3.1 评分中获得了满分10.0 分
  • 该漏洞允许未经身份验证的攻击者从易受攻击的自管理服务器读取任意文件,包括源代码和凭据。
  • 受影响的版本包括 GitLab Community 和 Enterprise Edition 19.1.8、19.2.6 和 19.3.2 之前的版本;GitLab.com 已打好补丁,GitLab Dedicated 客户不会面临任何风险。
  • CISA 在确认该漏洞已被积极利用后,将其添加到了已知已利用漏洞目录中,安全公司 watchTowr 也发现了实时探测行为。
  • 据报道,只需向 GitLab 的存储库提交 API 发送一个精心构造的 HTTP 请求即可触发漏洞利用。

GitLab 严重漏洞内幕:CVE-2026-85706 的实际作用

CVE-2026-85706 是GitLab代码仓库提交 API中的一个路径遍历漏洞,它源于两个相互叠加的问题:路径限制不当以及该端点缺少身份验证机制。这两个漏洞结合起来意味着攻击者无需有效的登录凭据即可从目标服务器拉取文件。

GitLab 根据 CVSS v3.1 评分标准,给该漏洞打出了最高分10.0分,这反映了该漏洞极易被触发以及一旦被利用会造成巨大危害。对于一个经常将源代码、配置文件和登录凭证集中存储的平台而言,这种组合从风险角度来看几乎是最糟糕的。

哪些 GitLab 版本受到影响?哪些问题已经修复?

该漏洞影响 GitLab 社区版和企业版,版本范围从18.7到 19.1.8 之前,19.2 分支的 19.2.6 之前,以及 19.3 版本 19.3.2 之前。GitLab 已于 9 月 10 日在所有三个分支上推送了修复版本,并敦促自托管实例的运维人员立即升级。

用户可以稍微放心了。GitLab.com 在安全公告发布时已经修复了漏洞, GitLab Dedicated用户完全无需采取任何行动。此次风险几乎完全存在于运行自行管理的 GitLab 部署的组织中,尤其是那些可以从开放互联网访问的部署。

为什么CISA的漏洞利用警告改变了紧迫性

美国网络安全和基础设施安全局 (CISA) 将 CVE-2026-85706 添加到其“已知利用漏洞”目录中,这证实了该漏洞不再是理论上的风险,而是一种活跃的攻击模式。CISA 的“已知利用漏洞”目录仅收录已验证在实际入侵中被利用的漏洞,因此,GitLab 的这个严重漏洞与常规的“打补丁就完事”的漏洞建议截然不同。

美国网络安全和基础设施安全局 (CISA) 在其公告中指出:“这类漏洞是恶意网络攻击者常用的攻击途径,对联邦政府构成重大风险。” 该机构还指出,其具有约束力的指令 BOD 26-04 在技术上仅适用于联邦民事行政部门机构,但同时表示“鼓励所有组织采用基于风险的漏洞管理方法,并优先修复关键漏洞目录 (KEV Catalog) 中的漏洞。”

这种区别至关重要。GitLab 的平台并非仅限于政府网络;据 BleepingComputer 引用的数据显示,财富 100 强企业中超过半数都在使用它,并且在全球拥有超过 3000 万注册用户。如此广泛传播的漏洞,再加上已被证实的利用,正是攻击者一旦意识到其武器化有多么容易,就极易迅速扩散的场景。

watchTowr 在补丁发布数天后仍检测到活跃探测活动

安全公司watchTowr周末表示,在GitLab修复CVE-2026-85706漏洞几天后,他们就已观察到针对该漏洞的攻击。该公司警告称,大规模利用很可能很快发生,这种模式在广泛部署的开发者平台中,对于严重且易于利用的漏洞,已经屡见不鲜。

整个行业中,漏洞披露与大规模利用之间的差距正在缩小,本案也符合这一趋势。一旦概念验证或利用方法流传开来,未打补丁的面向互联网的实例往往会在几天内而非几周内成为攻击目标。

漏洞利用原理及管理员当前应采取的措施

据 watchTowr 称,利用此漏洞非常简单,只需向 GitLab 的仓库提交 API 发送一个精心构造的 HTTP 请求即可。恶意请求的目标是端点/api/v4/projects/{id}/repository/commits/ ,通过篡改文件路径参数来诱使服务器返回其本不应暴露的文件,这些文件可能包括本地配置数据、凭据以及存储在服务器上的其他机密信息。

这种简单性正是研究人员担忧的地方。无需复杂的攻击链或高级工具,只需向暴露的端点发送一个格式正确的请求即可。

建议的缓解措施

安全研究人员和CISA都指出,对于运行自管理GitLab实例的组织而言,当务之急是相同的:

  • 立即将受影响的社区版和企业版安装升级到 19.3.2、19.2.6 或 19.1.8。
  • 限制或移除无法立即修补的自托管 GitLab 实例的公共互联网访问权限。
  • 检查服务器日志,查找向存储库提交 API 发送的可疑 HTTP POST 请求,其中包含篡改的文件路径参数,这是尝试利用漏洞的关键指标。

对于任何仍在运行暴露的、未打补丁的 GitLab 服务器的组织来说,现在堵上这个漏洞远比以后发现攻击者从中窃取了什么要好得多。

常问问题

GitLab 漏洞 CVE-2026-85706 的性质是什么?

这是仓库提交 API 中的一个路径遍历漏洞,它允许未经身份验证的攻击者从易受攻击的 GitLab 服务器读取任意文件。

哪些 GitLab 版本会受到此漏洞的影响?

受影响的版本包括 GitLab 社区版 19.1.8 之前的版本,以及企业版 19.2.6 和 19.3.2 之前的版本。

该漏洞是否已被积极利用?

是的,CISA 已确认存在活跃的利用行为,安全公司 watchTowr 也观察到了利用该漏洞的探测行为。

管理员应该如何保护 GitLab 服务器?

管理员应应用 2026 年 9 月 10 日发布的补丁,并监控日志中是否存在对存储库提交 API 的可疑 HTTP POST 请求。

本文由人工智能辅助生成,并经编辑团队审核。

推荐阅读