文章总结: GitLab于9月10日修复CVE-2026-85706未授权任意文件读取漏洞,CVSS10.0,影响CE/EE18.7起至修复前版本,官方修复版本为19.3.2、19.2.6与19.1.8。同批修复CVE-2026-87719涉及DuoChat越权。建议立即升级至修复版本,收敛网络入口,回溯排查异常请求并轮换凭证。 综合评分: 88 文章分类: 漏洞分析,漏洞预警,应急响应,安全建设
【已复现】GitLab CVE-2026-85706 未授权任意文件读取漏洞
源影安全 源影安全
源影安全团队
2026年9月11日 14:07 湖北
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
GitLab 是当前企业自托管代码资产管理的绝对主流方案——源代码仓库、CI/CD 流水线、制品库、容器镜像库乃至 Terraform 状态与各类第三方集成凭据全部汇聚其上,Web 与 API 入口往往同时面向研发网段和互联网开放。对使用方而言,GitLab 一旦失守,意味着源代码、流水线凭据、云密钥与内网拓扑的整体暴露,历来是攻防双方便利清单上的第一优先级目标。
CVE-2026-85706 是 GitLab 于 9 月 10 日补丁日修复的未授权任意文件读取漏洞,CVSS 评分 10.0。其成因位于仓库提交相关 API 的大文件上传链路:服务端直接信任了请求侧传入的文件元数据并据此读取本地文件,而对应端点在执行读取动作前又缺少身份校验,两个缺陷叠加后,远程攻击者无需任何账号即可探测服务器上的文件,并在特定条件下获取文件内容。漏洞影响 CE/EE 自 18.7 起至修复前的全部在维护版本,官方修复版本为 19.3.2、19.2.6 与 19.1.8。需要特别指出的是,该漏洞的触发前提在常见部署形态下即可满足,整条利用链均为普通 HTTP 请求,自动化成本极低;即便部分文件内容无法直接回显,攻击者仍可借助响应差异对服务器文件布局、权限边界与运行环境进行刻画,为后续攻击铺路。
同批修复的 CVE-2026-87719(CVSS 9.9)则涉及 EE 版本的 Duo Chat 功能:其 GraphQL 订阅链路对用户可控参数的序列化往返缺少必要约束,已通过 Duo Chat 认证的用户可借此绕过对象访问控制、越权执行服务器对象查找,进而触及高级搜索实例的配置与敏感凭据。对启用高级搜索的企业而言,这相当于把全实例代码与协作数据的检索能力暴露给普通账号持有者,与前者组合时可显著放大危害。
我们已在实验室基于官方 Docker 镜像完成验证:对 CVE-2026-85706,在 19.3.1 上稳定复现未授权的文件读取行为,与官方公告描述吻合;升级至 19.3.2 后,同一验证方式被身份校验直接阻断,与官方修复说明完全一致。对 CVE-2026-87719,我们通过新旧版本依赖与补丁差异定位了修复引入点,并在组件层确认了修复前后的行为差异。全过程仅使用官方原版镜像与默认配置。
处置建议
-
立即升级至 19.3.2 / 19.2.6 / 19.1.8 或更高版本,这是目前唯一彻底的修复手段,可同时消除上述漏洞;
-
暂时无法升级的实例,建议将 GitLab 的 Web 与 API 入口收敛至可信网段或 VPN 之后,对未登录状态下访问仓库提交、仓库文件类接口的异常请求启用监控与告警;
-
回溯排查接入日志中来源异常的未认证 API 请求,评估信息是否已经泄露;
-
如存在失陷迹象,升级完成后应轮换实例加密密钥与全部访问凭证,并重点核查高级搜索、对象存储、镜像库等集成配置有无被读取或篡改的痕迹。
参考
https://docs.gitlab.com/releases/patches/patch-release-gitlab-19-3-2-released/
https://about.gitlab.com/releases/2026/09/10/patch-release-gitlab-19-3-2-released/
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:源影安全团队 源影安全 源影安全《【已复现】GitLab CVE-2026-85706 未授权任意文件读取漏洞》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。










评论