文章总结: GitLab被爆出CVE-2026-85706路径遍历漏洞,CVSS评分10.0,影响CE/EE多个版本,暂无公开POC,由安全研究员通过HackerOne报告。建议通过白名单访问、VPN、定期检查弱口令、备份代码库、启用防火墙及最小权限加固本地部署。 综合评分: 75 文章分类: 漏洞分析,web安全,安全建设
Gitlab 满分漏洞,CVE-2026-85706 GitLab 路径遍历漏洞 CVSS 10.0
原创
小小白 小小白
小白安全成长记
2026年9月11日 11:23 河北
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
自从AI能力提升了之后,各家的防守压力大了很多,一些知名软件,或者影响范围大的软件一旦被攻破后果可想而知。 刚刚知名代码托管软件gitlab被爆出了CVSS10.0的满分漏洞,但是这个需要一些特定条件,目前暂无公开的poc,这个满分只是给的有点嚣张。这个漏洞是由安全研究员 s3ntago 通过 HackerOne 漏洞赏金计划报告此漏洞。 看下漏洞说明
CVE-2026-85706 – GitLab 社区版/企业版中代码库 Commit API 存在路径遍历漏洞,GitLab 已修复一个严重漏洞。在特定条件下,由于代码库 Commit API 中路径限制不当且缺乏强制身份验证,未经身份验证的匿名攻击者能够读取 GitLab 服务器上的任意文件。 CVSS 评分: 10.0(最高危漏洞级别) 向量: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:N 受影响版本: GitLab CE/EE(社区版/企业版):
- 18.7 至 19.1.8 之前的所有版本
- 19.2 至 19.2.6 之前的所有版本
- 19.3 至 19.3.2 之前的所有版本
不过我查了一下CVE(CVE-2026-85706),显示为预留ID,并没有公布详细说明,(长这么大还没看到过满分的洞,好像开开眼)
安全无小事,最近的安全压力略大,对于部署本地的gitlab服务,一些常用的安全加固策略你要有,比如:
- 1.白名单访问gitlab服务
- 2.也可以通过企业VPN访问
- 3.定期检查弱口令
- 4.定期备份代码库
- 5.启用系统防火墙防止横向
- 6.最小权限启动gitlab服务
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:小白安全成长记 小小白 小小白《Gitlab 满分漏洞,CVE-2026-85706 GitLab 路径遍历漏洞 CVSS 10.0》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。











评论