Falha nota 10 no GitLab permite ler arquivos do servidor sem login e já é explorada
A CVE-2026-85706, corrigida em 10/09, expõe arquivos e credenciais de instâncias GitLab próprias. Exploração começou um dia depois.
A CISA incluiu em 11 de setembro de 2026 no seu catálogo de vulnerabilidades exploradas a CVE-2026-85706, falha crítica do GitLab que permite a qualquer pessoa, sem login, ler arquivos do servidor. A correção saiu um dia antes, em 10 de setembro. Quem mantém GitLab Community Edition ou Enterprise Edition em servidor próprio precisa atualizar e, se a instância ficou exposta à internet sem correção, trocar as credenciais guardadas nela. GitLab.com e GitLab Dedicated já estão corrigidos.
O que a falha permite
Segundo o comunicado de correção do GitLab, a falha está na API de commits de repositório: por confinamento inadequado de caminhos e ausência de checagem de autenticação, um usuário não autenticado podia ler arquivos arbitrários do servidor. A nota CVSS é 10.0, a máxima. São afetadas todas as versões a partir da 18.7 anteriores às corrigidas. O problema foi relatado por s3ntago pelo programa de recompensas do GitLab no HackerOne.
De acordo com a Beazley Security, basta uma requisição montada para o endpoint /api/v4/projects/{id}/repository/commits/ e a existência de ao menos um projeto público na instância. A empresa explica por que a leitura de arquivos é tão grave nesse caso: servidores GitLab concentram código-fonte, configurações de implantação e credenciais de pipelines, como senhas de banco de dados, chaves SSH, tokens de implantação e variáveis de CI/CD, que podem abrir acesso a contas de nuvem e registros conectados.
Exploração rápida e códigos públicos
A Beazley relata que há várias provas de conceito funcionais publicadas e que a empresa watchTowr detectou sondagens em sua rede de iscas a partir das 6h UTC de 11 de setembro, cerca de um dia após a correção. A CISA incluiu a falha no catálogo no mesmo dia, com prazo até 14 de setembro para agências federais americanas. O GitLab publicou três regras de detecção para clientes com instâncias próprias.
O que fazer agora
- Atualizar para 19.3.2, 19.2.6 ou 19.1.8, conforme o ramo em uso. Em 23 de setembro, o GitLab levou a correção também às versões 19.0.9 e 18.11.12, para quem roda ramos mais antigos.
- Enquanto não atualiza, tirar a instância da internet ou limitar o acesso a faixas de IP confiáveis e revisar se há projetos com visibilidade pública, a condição que torna o endpoint acessível sem login.
- Procurar nos logs do servidor web, do proxy reverso e da API requisições POST para /api/v4/projects/{id}/repository/commits/ com o parâmetro file.path, sobretudo de IPs desconhecidos.
- Tratar como potencialmente exposta qualquer instância acessível pela internet e sem correção depois de 10 de setembro, trocando senhas de banco, chaves SSH, tokens de implantação e variáveis de CI/CD.
A mesma versão corrige a CVE-2026-87719, de nota 9.9, uma desserialização insegura no GitLab EE que permitia a um usuário autenticado com acesso ao Duo Chat obter configurações e credenciais da Busca Avançada.
O que ainda não se sabe
Nem o GitLab nem a CISA divulgaram quantas instâncias foram atacadas ou quem está por trás das explorações. A watchTowr registrou sondagens, o que não equivale a invasões confirmadas.
Fontes
- GitLab — GitLab Critical Patch Release: 19.3.2, 19.2.6, 19.1.8 (10/09/2026 (atualizado em 23/09/2026))
- Beazley Security Labs — Critical Path Traversal in GitLab CE and EE Under Active Exploitation (CVE-2026-85706) (13/09/2026)
- CISA — Known Exploited Vulnerabilities Catalog (entrada CVE-2026-85706) (consultado em 08/10/2026)
Imagem destacada: ilustração gerada por computador, sem valor documental.


