Site Local

Portal de notícias de tecnologia

Falha nota 10 no GitLab permite ler arquivos do servidor sem login e já é explorada

A CVE-2026-85706, corrigida em 10/09, expõe arquivos e credenciais de instâncias GitLab próprias. Exploração começou um dia depois.

Falha nota 10 no GitLab permite ler arquivos do servidor sem login e já é explorada

A CISA incluiu em 11 de setembro de 2026 no seu catálogo de vulnerabilidades exploradas a CVE-2026-85706, falha crítica do GitLab que permite a qualquer pessoa, sem login, ler arquivos do servidor. A correção saiu um dia antes, em 10 de setembro. Quem mantém GitLab Community Edition ou Enterprise Edition em servidor próprio precisa atualizar e, se a instância ficou exposta à internet sem correção, trocar as credenciais guardadas nela. GitLab.com e GitLab Dedicated já estão corrigidos.

O que a falha permite

Segundo o comunicado de correção do GitLab, a falha está na API de commits de repositório: por confinamento inadequado de caminhos e ausência de checagem de autenticação, um usuário não autenticado podia ler arquivos arbitrários do servidor. A nota CVSS é 10.0, a máxima. São afetadas todas as versões a partir da 18.7 anteriores às corrigidas. O problema foi relatado por s3ntago pelo programa de recompensas do GitLab no HackerOne.

De acordo com a Beazley Security, basta uma requisição montada para o endpoint /api/v4/projects/{id}/repository/commits/ e a existência de ao menos um projeto público na instância. A empresa explica por que a leitura de arquivos é tão grave nesse caso: servidores GitLab concentram código-fonte, configurações de implantação e credenciais de pipelines, como senhas de banco de dados, chaves SSH, tokens de implantação e variáveis de CI/CD, que podem abrir acesso a contas de nuvem e registros conectados.

Exploração rápida e códigos públicos

A Beazley relata que há várias provas de conceito funcionais publicadas e que a empresa watchTowr detectou sondagens em sua rede de iscas a partir das 6h UTC de 11 de setembro, cerca de um dia após a correção. A CISA incluiu a falha no catálogo no mesmo dia, com prazo até 14 de setembro para agências federais americanas. O GitLab publicou três regras de detecção para clientes com instâncias próprias.

O que fazer agora

  • Atualizar para 19.3.2, 19.2.6 ou 19.1.8, conforme o ramo em uso. Em 23 de setembro, o GitLab levou a correção também às versões 19.0.9 e 18.11.12, para quem roda ramos mais antigos.
  • Enquanto não atualiza, tirar a instância da internet ou limitar o acesso a faixas de IP confiáveis e revisar se há projetos com visibilidade pública, a condição que torna o endpoint acessível sem login.
  • Procurar nos logs do servidor web, do proxy reverso e da API requisições POST para /api/v4/projects/{id}/repository/commits/ com o parâmetro file.path, sobretudo de IPs desconhecidos.
  • Tratar como potencialmente exposta qualquer instância acessível pela internet e sem correção depois de 10 de setembro, trocando senhas de banco, chaves SSH, tokens de implantação e variáveis de CI/CD.

A mesma versão corrige a CVE-2026-87719, de nota 9.9, uma desserialização insegura no GitLab EE que permitia a um usuário autenticado com acesso ao Duo Chat obter configurações e credenciais da Busca Avançada.

O que ainda não se sabe

Nem o GitLab nem a CISA divulgaram quantas instâncias foram atacadas ou quem está por trás das explorações. A watchTowr registrou sondagens, o que não equivale a invasões confirmadas.

Fontes

Imagem destacada: ilustração gerada por computador, sem valor documental.

Deixe comentário

Seu endereço de e-mail não será publicado. Os campos necessários são marcados com *.

Fique por dentro

As principais notícias de tecnologia, todos os dias

Siga o portal nas redes sociais e acompanhe IA, cibersegurança, cloud, hardware e o mercado de tecnologia em primeira mão.