Daily Technical Tracking

每周科技追踪 · 2026-9-15

2026年9月15日(周二) · 技术 / 产品 / 公司

每日追踪
← 返回首页

GitLab 满分漏洞遭批量窃密

GitLab 仓库提交 API 的路径穿越漏洞 CVE-2026-85706(CVSS 3.1 评为 10.0)已确认在野利用并被 CISA 列入 KEV 目录。GitLab 说明,未认证用户在特定条件下可以通过该 API 读取受影响服务器上的任意文件,成因是路径约束不当叠加认证缺失。

受影响范围覆盖社区版与企业版 18.7 至 19.1.8 之前、19.2 至 19.2.6 之前、19.3 至 19.3.2 之前的版本,修复版本为 19.1.8、19.2.6 与 19.3.2,需要按已安装分支选择对应版本而非套用单一阈值。GitLab.com 在公告发布时已运行修补版本,Dedicated 客户被告知无需处置,紧急升级建议不适用于所有部署形态。

利用节奏很快。watchTowr 先观察到针对可达而未修补实例的互联网探测,随后发现攻击者从行为探测升级到识别脆弱实例、成功利用并外泄敏感文件,周末进一步看到配置文件中的密钥以及系统 SSH 配置被导出。该组合可能导致密码被提取、通过密码认证接入实例,并在特定条件下取得主机访问权限。公开信息尚未确认受害者、事件规模或实际后果,成功利用可能暴露服务端敏感材料这一点是确定的。

Rapid7 指出,CISA 对联邦民事行政部门设定的修复截止日为 2026 年 9 月 14 日,并按约束性操作指令 26-04 要求做取证排查;对所有运行受影响自建部署(Omnibus、源码编译、Helm chart)的组织,建议按紧急流程在正常补丁周期之外处置,并在更新完成后继续排查入侵痕迹。同一轮修复还包含 GitLab EE 的 CVE-2026-87719(CVSS 9.9)不安全反序列化漏洞:具备 Duo Chat 访问权限的认证用户借助特制 GraphQL 订阅参数,可能取得高级搜索实例配置与敏感凭据。