Zum Inhalt springen

CVE-2026-85706

GitLab Path-Traversal in der Repository-Commits-API ermöglicht das Lesen von Dateien ohne Authentifizierung (CVE-2026-85706)

Kritisch 10.0 KEV Veröffentlicht

Eine Path-Traversal-Schwachstelle in der Repository-Commits-API von GitLab CE/EE kann ohne Authentifizierung Dateien vom Server offenlegen. Führen Sie ein Update auf eine korrigierte Version für Ihre Versionslinie durch: 18.11.12, 19.0.9, 19.1.8, 19.2.6 oder 19.3.2. Der CISA-KEV-Katalog führt die Schwachstelle als aktiv ausgenutzt.

Was passiert ist

CVE-2026-85706 ist eine Path-Traversal-Schwachstelle in GitLab CE/EE. Die Repository-Commits-API begrenzt Dateipfade nicht ausreichend und erzwingt keine Authentifizierung, sodass ein Angreifer ohne Authentifizierung beliebige Dateien vom GitLab-Server abrufen kann. Der CVSS-3.1-Vektor bewertet die Schwachstelle mit 10,0 (kritisch): Sie ist über das Netzwerk erreichbar, die Angriffskomplexität ist gering, es sind keine Berechtigungen und keine Benutzerinteraktion erforderlich. Die Auswirkungen auf Vertraulichkeit und Integrität sind hoch, auf die Verfügbarkeit entstehen keine.

Der Katalog „Known Exploited Vulnerabilities“ von CISA führt diese CVE als ausgenutzt, und CISA SSVC stuft die Ausnutzung als aktiv ein. GitLab hat das Problem in den unten aufgeführten korrigierten Versionen behoben.

Wer betroffen ist

Betroffen sind GitLab CE/EE von 18.7 bis vor 18.11.12, 19.0 bis vor 19.0.9, 19.1 bis vor 19.1.8, 19.2 bis vor 19.2.6 und 19.3 bis vor 19.3.2. GitLab-Installationen stellen häufig Quellcode, CI/CD-Pipelines und interne Entwicklungswerkzeuge bereit, sodass eine Schwachstelle zum Lesen von Dateien Geheimnisse, Quellcode und Konfigurationsdaten offenlegen kann. Der Eintrag enthält keine Angabe dazu, ob GitLab.com betroffen war.

Was jetzt zu tun ist

  1. Spielen Sie die korrigierte Version für Ihre Versionslinie ein: GitLab 18.11.12, 19.0.9, 19.1.8, 19.2.6 oder 19.3.2.
  2. Prüfen Sie, ob die GitLab-Instanz aus dem Internet erreichbar ist, und schränken Sie den Zugriff auf die Repository-Commits-API oder den Server soweit möglich ein, bis das Einspielen der Sicherheitsupdates abgeschlossen ist. Der CVSS-Vektor zeigt Netzwerkzugriff ohne Anmeldedaten oder Benutzerinteraktion; die Verringerung der Angriffsfläche ist daher eine geeignete Übergangsmaßnahme.
  3. Setzen Sie die im CISA-KEV-Katalog geforderte Maßnahme um: Wenden Sie Schutzmaßnahmen gemäß den Herstelleranweisungen und der Priorisierung aus BOD 26-04 an, einschließlich der forensischen Triage-Anforderungen von CISA. In diesem Eintrag ist keine separate Problemumgehung des Herstellers aufgeführt.

Wie man es erkennt

In diesem Eintrag sind keine herstellerseitigen Kompromittierungsindikatoren (Indicators of Compromise) enthalten. Als praktische Prüfung sollten Sie feststellen, ob die GitLab-Instanz aus dem Internet erreichbar ist, und die Protokolle auf nicht authentifizierte oder unerwartete Zugriffe auf die Repository-Commits-API aus Quellen überprüfen, die die API üblicherweise nicht verwenden. Da der CISA-KEV-Katalog eine aktive Ausnutzung verzeichnet, sollte jede exponierte, nicht gepatchte Instanz vorrangig forensisch überprüft werden, wenn sie vor dem Einspielen der Sicherheitsupdates erreichbar war.

Über den Patch hinaus

Da der CISA-KEV-Katalog eine aktive Ausnutzung verzeichnet, sind Erkennung und Reaktion nach dem Patchen die erste Verteidigungslinie. Mit Managed Detection and Response (MDR) unterstützen wir Sie dabei, Aktivitäten nach einer Ausnutzung auf betroffenen Systemen zu identifizieren. Unabhängig davon unterstützen wir Sie mit Virtual CISO Services (vCISO) dabei, eine Überprüfung der Internet-Exposition zu strukturieren, damit die nächste aus dem Internet erreichbare GitLab-Schwachstelle erkannt wird, bevor sie zu einem Vorfall wird – denn die Commits-API ist ohne Anmeldedaten über das Netzwerk erreichbar.

Betroffene und behobene Versionen

ProduktBetroffenBehoben in
GitLab18.7 – < 18.11.12
19.0 – < 19.0.9
19.1 – < 19.1.8
19.2 – < 19.2.6
19.3 – < 19.3.2
18.11.12
19.0.9
19.1.8
19.2.6
19.3.2

Quellen

Quellen: der CVE-Eintrag (MITRE), NVD, CISA KEV und SSVC, FIRST EPSS und der Hinweis des Herstellers. Werte und Daten wie von diesen Quellen veröffentlicht.

Mit KI-Unterstützung aus den obigen Quellen verfasst und vor der Veröffentlichung automatisch gegen sie geprüft.