文章总结: GitLab曝出CVSS10满分任意文件读取漏洞CVE-2026-85706,攻击者无需认证即可读取服务器核心配置与商业源码,披露数小时后已遭在野大规模扫描。漏洞源于API鉴权与路径校验双重缺失,影响GitLabCE/EE18.7至19.3.2之前版本。官方已发布19.3.2等修复版本,建议立即升级、临时关闭公开项目并收缩公网暴露面。 综合评分: 85 文章分类: 漏洞分析,漏洞预警,应急响应
【安全圈】GitLab曝CVSS 10满分漏洞:免密盗源码,数小时遭在野狂扫
安全圈
2026年9月12日 19:00 江苏
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
关键词
漏洞
核心事实:GitLab 官方紧急发布安全补丁,披露一处危险等级拉满的最高危任意文件读取漏洞(CVE-2026-85706,CVSS 10.0)。攻击者无需登录凭据,只要目标实例存在任意一个公开项目,就能远程读取服务器核心配置文件与商业源代码。威胁情报机构 watchTowr 证实,在官方公告披露仅数小时后,全网已出现大规模自动化在野探测。
🔍 一、 漏洞成因剖析:API 鉴权与路径校验双重失守
该缺陷扎根于 GitLab 的代码仓提交记录接口(Repository Commits API)。按照正常业务设计,该接口用于查询项目提交元数据与特定文件改动,但开发团队在该端点遗漏了两道最基础的防御栅栏:既没有强制执行会话鉴权,又没有对输入的文件路径做规范化沙箱限制。
外部未授权攻击者只需向公开项目提交 API 发起特定的 HTTP POST 请求,并在请求参数中夹带目录穿越序列,服务器底层的文件读取函数便会径直跳出代码仓根目录,将系统底层文件原原本本回显至前端。
⚡ 攻击利用关键要素
▪️ 唯一触发前置:目标 GitLab 实例上开放了至少一个公开(Public)可见的项目仓。
▪️ 零认证攻击面:调用链不校验 Cookie、Private-Token 或 OAuth 凭证,匿名访客即可发起交互。
▪️ 路径越界读取:通过在 file.Path 字段注入穿越符号,直接扒取服务器敏感文件。
▪️ 连带修复高危漏洞:同步修复了 Duo Chat AI 助手的反序列化漏洞(CVE-2026-87719,CVSS 9.9),防止认证用户越权提取系统搜索配置与核心 Secret。
⚠️ 二、 研发底裤被扒:供应链失陷的链式反应
GitLab 是现代企业研发生命周期的核心大脑。单纯的“任意文件读取”看似不执行系统命令,但在真实的 GitLab 架构下,这足以让企业防御体系瞬间崩塌:
1. 窃取 secrets.yml 伪造最高权限:
GitLab 的会话加密与持久化 Token 均高度依赖底层主密钥。攻击者一旦利用该漏洞读取到系统的私钥文件,便能自主生成不可撤销的管理员会话 Cookie,实现无需密码的隐蔽接管。
2. 私有业务代码与 CI/CD 环境变量外泄: 攻击者不仅能批量偷窥未开源的商业核心逻辑,还能直接提取 CI/CD 流水线中预置的云厂商 AccessKey、生产数据库密码及发布机 SSH 秘钥。
3. 在野探测已全网铺开: 威胁情报机构 watchTowr 监测显示,自协调披露当日 06:00 UTC 开始,公网多个已知扫描节点已频繁向全球暴露的自建 GitLab 发起包含特征参数的侦察探测,极可能在短时间内转入无差别自动化收割阶段。
📦 受影响产品与安全版本对照
受影响版本范围
GitLab CE / EE 18.7 至 19.1.8 之前、19.2 至 19.2.6 之前、19.3 至 19.3.2 之前的所有历史发行版。
已修复安全版本
官方已发布 19.3.2、19.2.6、19.1.8 补丁。所有自建用户需立即升级。
🛡️ 三、 紧急排查命令与防御应对动作
1. 快速检查 Web 访问日志中是否存在攻击利用痕迹: 安全团队可通过下述指令,全面检索 Nginx 访问日志与 GitLab API 审计日志,排查是否有人尝试向 commits 接口传入路径穿越参数。
# 扫描 Nginx 访问日志中匹配 /repository/commits/ 且携带 file.Path 的异常 POST 请求
grep -Ei "POST.*/api/v4/projects/.*/repository/commits" /var/log/gitlab/nginx/gitlab_access.log | grep -Ei "file\.Path|\.\./"
2. 应急处置与加固落地清单:
① 立刻拉齐补丁:根据当前实例的大版本分支,立刻升级至 19.3.2、19.2.6 或 19.1.8;
② 临时切断公开可见性:若因业务窗口期无法立即重启升级,管理员应临时将所有公开仓库(Public Projects)修改为内部(Internal)或私有(Private),直接破坏攻击利用链的前提条件;
③ 收缩公网暴露面:禁止将企业自建 GitLab 管理端口与 API 直接暴露在裸公网,应强制接入内网 VPN 或零信任安全网关。
END
阅读推荐
【安全圈】思科防火墙FMC曝满分漏洞:免密直取Root遭勒索攻陷
【安全圈】JFrog制品库曝组合漏洞:免密换取Admin凭据篡改依赖
【安全圈】豆包又崩了!!!
【安全圈】JumpServer曝高危越权漏洞:普通用户发请求可窃管理员AK
安全圈
←扫码关注我们
网罗圈内热点 专注网络安全
实时资讯一手掌握!
好看你就分享 有用就点个赞
支持「安全圈」就点个三连吧!
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:安全圈 《【安全圈】GitLab曝CVSS 10满分漏洞:免密盗源码,数小时遭在野狂扫》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。










评论