
GitLab軟件中的一個最高級別漏洞在該公司發佈修復程序僅幾天後就被積極利用,這促使美國當局罕見地發佈了緊急警告。該GitLab 嚴重漏洞(編號爲 CVE-2026-85706)允許未經身份驗證的攻擊者直接從易受攻擊的服務器上竊取敏感文件。美國網絡安全和基礎設施安全局 (CISA) 表示,現實世界中的攻擊已經開始。
要點總結
- GitLab 於2026 年 9 月 10 日修復了路徑遍歷漏洞 CVE-2026-85706,並在 CVSS v3.1 評分中獲得了滿分10.0 分。
- 該漏洞允許未經身份驗證的攻擊者從易受攻擊的自管理服務器讀取任意文件,包括源代碼和憑據。
- 受影響的版本包括 GitLab Community 和 Enterprise Edition 19.1.8、19.2.6 和 19.3.2 之前的版本;GitLab.com 已打好補丁,GitLab Dedicated 客戶不會面臨任何風險。
- CISA 在確認該漏洞已被積極利用後,將其添加到了已知已利用漏洞目錄中,安全公司 watchTowr 也發現了即時探測行爲。
- 據報道,只需向 GitLab 的存儲庫提交 API 發送一個精心構造的 HTTP 請求即可觸發漏洞利用。
GitLab 嚴重漏洞內幕:CVE-2026-85706 的實際作用
CVE-2026-85706 是GitLab代碼倉庫提交 API中的一個路徑遍歷漏洞,它源於兩個相互疊加的問題:路徑限制不當以及該端點缺少身份驗證機制。這兩個漏洞結合起來意味着攻擊者無需有效的登錄憑據即可從目標服務器拉取文件。
GitLab 根據 CVSS v3.1 評分標準,給該漏洞打出了最高分10.0分,這反映了該漏洞極易被觸發以及一旦被利用會造成巨大危害。對於一個經常將源代碼、配置文件和登錄憑證集中存儲的平臺而言,這種組合從風險角度來看幾乎是最糟糕的。
哪些 GitLab 版本受到影響?哪些問題已經修復?
該漏洞影響 GitLab 社區版和企業版,版本範圍從18.7到 19.1.8 之前,19.2 分支的 19.2.6 之前,以及 19.3 版本 19.3.2 之前。GitLab 已於 9 月 10 日在所有三個分支上推送了修復版本,並敦促自託管實例的運維人員立即升級。
雲用戶可以稍微放心了。GitLab.com 在安全公告發布時已經修復了漏洞, GitLab Dedicated用戶完全無需採取任何行動。此次風險幾乎完全存在於運行自行管理的 GitLab 部署的組織中,尤其是那些可以從開放互聯網訪問的部署。
爲什麼CISA的漏洞利用警告改變了緊迫性
美國網絡安全和基礎設施安全局 (CISA) 將 CVE-2026-85706 添加到其“已知利用漏洞”目錄中,這證實了該漏洞不再是理論上的風險,而是一種活躍的攻擊模式。CISA 的“已知利用漏洞”目錄僅收錄已驗證在實際入侵中被利用的漏洞,因此,GitLab 的這個嚴重漏洞與常規的“打補丁就完事”的漏洞建議截然不同。
美國網絡安全和基礎設施安全局 (CISA) 在其公告中指出:“這類漏洞是惡意網絡攻擊者常用的攻擊途徑,對聯邦政府構成重大風險。” 該機構還指出,其具有約束力的指令 BOD 26-04 在技術上僅適用於聯邦民事行政部門機構,但同時表示“鼓勵所有組織採用基於風險的漏洞管理方法,並優先修復關鍵漏洞目錄 (KEV Catalog) 中的漏洞。”
這種區別至關重要。GitLab 的平臺並非僅限於政府網絡;據 BleepingComputer 引用的數據顯示,財富 100 強企業中超過半數都在使用它,並且在全球擁有超過 3000 萬註冊用戶。如此廣泛傳播的漏洞,再加上已被證實的利用,正是攻擊者一旦意識到其武器化有多麼容易,就極易迅速擴散的場景。
watchTowr 在補丁發佈數天後仍檢測到活躍探測活動
安全公司watchTowr週末表示,在GitLab修復CVE-2026-85706漏洞幾天後,他們就已觀察到針對該漏洞的攻擊。該公司警告稱,大規模利用很可能很快發生,這種模式在廣泛部署的開發者平臺中,對於嚴重且易於利用的漏洞,已經屢見不鮮。
整個行業中,漏洞披露與大規模利用之間的差距正在縮小,本案也符合這一趨勢。一旦概念驗證或利用方法流傳開來,未打補丁的面向互聯網的實例往往會在幾天內而非幾周內成爲攻擊目標。
漏洞利用原理及管理員當前應採取的措施
據 watchTowr 稱,利用此漏洞非常簡單,只需向 GitLab 的倉庫提交 API 發送一個精心構造的 HTTP 請求即可。惡意請求的目標是端點/api/v4/projects/{id}/repository/commits/ ,通過篡改文件路徑參數來誘使服務器返回其本不應暴露的文件,這些文件可能包括本地配置數據、憑據以及存儲在服務器上的其他機密信息。
這種簡單性正是研究人員擔憂的地方。無需複雜的攻擊鏈或高級工具,只需向暴露的端點發送一個格式正確的請求即可。
建議的緩解措施
安全研究人員和CISA都指出,對於運行自管理GitLab實例的組織而言,當務之急是相同的:
- 立即將受影響的社區版和企業版安裝升級到 19.3.2、19.2.6 或 19.1.8。
- 限制或移除無法立即修補的自託管 GitLab 實例的公共互聯網訪問權限。
- 檢查服務器日誌,查找向存儲庫提交 API 發送的可疑 HTTP POST 請求,其中包含篡改的文件路徑參數,這是嘗試利用漏洞的關鍵指標。
對於任何仍在運行暴露的、未打補丁的 GitLab 服務器的組織來說,現在堵上這個漏洞遠比以後發現攻擊者從中竊取了什麼要好得多。
常問問題
GitLab 漏洞 CVE-2026-85706 的性質是什麼?
這是倉庫提交 API 中的一個路徑遍歷漏洞,它允許未經身份驗證的攻擊者從易受攻擊的 GitLab 服務器讀取任意文件。
哪些 GitLab 版本會受到此漏洞的影響?
受影響的版本包括 GitLab 社區版 19.1.8 之前的版本,以及企業版 19.2.6 和 19.3.2 之前的版本。
該漏洞是否已被積極利用?
是的,CISA 已確認存在活躍的利用行爲,安全公司 watchTowr 也觀察到了利用該漏洞的探測行爲。
管理員應該如何保護 GitLab 服務器?
管理員應應用 2026 年 9 月 10 日發佈的補丁,並監控日誌中是否存在對存儲庫提交 API 的可疑 HTTP POST 請求。
本文由人工智能輔助生成,並經編輯團隊審覈。