Gitlab满分漏洞,CVE-2026-85706GitLab路径遍历漏洞CVSS10.0

admin 2026-09-12 04:43:17 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: GitLab被爆出CVE-2026-85706路径遍历漏洞,CVSS评分10.0,影响CE/EE多个版本,暂无公开POC,由安全研究员通过HackerOne报告。建议通过白名单访问、VPN、定期检查弱口令、备份代码库、启用防火墙及最小权限加固本地部署。 综合评分: 75 文章分类: 漏洞分析,web安全,安全建设


Gitlab 满分漏洞,CVE-2026-85706 GitLab 路径遍历漏洞 CVSS 10.0

原创

小小白 小小白

小白安全成长记

2026年9月11日 11:23 河北

在小说阅读器读本章

去阅读

在公众号小说中沉浸阅读

自从AI能力提升了之后,各家的防守压力大了很多,一些知名软件,或者影响范围大的软件一旦被攻破后果可想而知。 刚刚知名代码托管软件gitlab被爆出了CVSS10.0的满分漏洞,但是这个需要一些特定条件,目前暂无公开的poc,这个满分只是给的有点嚣张。这个漏洞是由安全研究员 s3ntago 通过 HackerOne 漏洞赏金计划报告此漏洞。 看下漏洞说明

CVE-2026-85706 – GitLab 社区版/企业版中代码库 Commit API 存在路径遍历漏洞,GitLab 已修复一个严重漏洞。在特定条件下,由于代码库 Commit API 中路径限制不当且缺乏强制身份验证,未经身份验证的匿名攻击者能够读取 GitLab 服务器上的任意文件。 CVSS 评分: 10.0(最高危漏洞级别) 向量: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:N 受影响版本: GitLab CE/EE(社区版/企业版):

  • 18.7 至 19.1.8 之前的所有版本
  • 19.2 至 19.2.6 之前的所有版本
  • 19.3 至 19.3.2 之前的所有版本

不过我查了一下CVE(CVE-2026-85706),显示为预留ID,并没有公布详细说明,(长这么大还没看到过满分的洞,好像开开眼)

安全无小事,最近的安全压力略大,对于部署本地的gitlab服务,一些常用的安全加固策略你要有,比如:

  • 1.白名单访问gitlab服务
  • 2.也可以通过企业VPN访问
  • 3.定期检查弱口令
  • 4.定期备份代码库
  • 5.启用系统防火墙防止横向
  • 6.最小权限启动gitlab服务

免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:小白安全成长记 小小白 小小白《Gitlab 满分漏洞,CVE-2026-85706 GitLab 路径遍历漏洞 CVSS 10.0》

    评论:0   参与:  0