GitLab CVE-2026-85706: path traversal senza autenticazione legge i file del server, sfruttata il giorno dopo la divulgazione
Vale la pena segnalarla proprio perché è facile perderla di vista. Gli aggiornamenti GitLab del 10 settembre sanano otto vulnerabilità fra critiche e alte, e una sola di queste, la CVE-2026-85706, risulta avere prova di concetto e sfruttamento entrambi presenti. Si tratta di un path traversal nell'API dei commit dei repository, valutato dalle fonti tecniche con CVSS v3.1 pari a 10.0: un confinamento dei percorsi non applicato correttamente, unito all'assenza di verifica dell'autenticazione su quel percorso, consente a un utente non autenticato di leggere file arbitrari dal filesystem del server GitLab in determinate condizioni.
Su una piattaforma di sviluppo la lettura di file arbitrari si traduce immediatamente in un problema di credenziali. Una richiesta costruita ad arte può esporre chiavi SSH, credenziali dei database, token di deploy e variabili delle pipeline di integrazione continua: materiale che consente di proseguire verso i sistemi a valle ben oltre l'istanza compromessa. La cronologia è stata rapida: GitLab ha pubblicato le release correttive il 10 settembre 2026, i ricercatori di watchTowr hanno osservato i primi tentativi di sfruttamento in rete il giorno successivo, e l'11 settembre la CISA ha inserito la vulnerabilità nel catalogo KEV. Un inciso sulle versioni: ACN circoscrive l'elenco ai rami 19.1, 19.2 e 19.3, mentre le analisi di Rapid7 indicano come affette tutte le versioni a partire dalla 18.7; chi ha in esercizio un ramo più vecchio faccia riferimento al perimetro più ampio.
A doversene preoccupare è chi ha un GitLab self-hosted raggiungibile dalla rete, situazione comune anche negli enti che hanno portato il resto dei servizi in cloud. Non conta che l'istanza sia riservata agli sviluppatori interni: la vulnerabilità non richiede credenziali, quindi il perimetro coincide con chi può raggiungere la porta. Dopo l'aggiornamento resta il lavoro vero, cioè decidere quali segreti considerare compromessi: se l'istanza è stata esposta fra il 10 e il 14 settembre senza patch, la rotazione dei token di deploy e delle variabili CI/CD è una misura prudenziale, non un eccesso di zelo.
- Versioni affette: GitLab CE/EE 19.3.x precedenti alla 19.3.2, 19.2.x precedenti alla 19.2.6, 19.1.x precedenti alla 19.1.8; secondo le analisi indipendenti il difetto risale al ramo 18.7.
- Azione raccomandata: aggiornare alle release correttive del 10 settembre; verificare nei log le richieste anomale verso l'API dei commit a partire da quella data; ruotare chiavi SSH, token di deploy, variabili CI/CD e credenziali dei servizi integrati se l'istanza è rimasta raggiungibile e non aggiornata; limitare l'accesso all'interfaccia dalla rete pubblica.
Fonti: ACN, Rapid7, Bleeping Computer, SecurityWeek