Seguridad · 18 de septiembre de 2026

CISA advierte sobre vulnerabilidad en GitLab

woman in black top using Surface laptop
Christina @ wocintechchat.com M / Unsplash

El 15 de septiembre de 2026, el Agencia de ciberseguridad y protección de infraestructura (CISA) de Estados Unidos identificó una nueva vulnerabilidad en GitLab, la cual se encuentra activa y está siendo explotada por ciberdelincuentes en ataques reales. Esta vulnerabilidad ha sido añadida al catálogo de vulnerabilidades explotadas (KEV), alertando a los usuarios sobre la necesidad de actualizar urgentemente la plataforma.

GitLab lanzó actualizaciones para las versiones Community Edition (CE) y Enterprise Edition (EE), corrigiendo múltiples vulnerabilidades en las versiones 19.3.2, 19.2.6 y una corrección para la rama 19.1. Entre las vulnerabilidades corregidas, se incluyen dos críticas: una vulnerabilidad de bypass en la API de commits del repositorio y un problema de deserialización insegura en el serializador de suscripciones GraphQL. La primera, identificada como CVE-2026-85706, tiene un nivel de amenaza máximo de 10 sobre 10 y está relacionada con la falta de autenticación obligatoria y un control de acceso incorrecto al sistema de archivos en la API de commits.

Aunque GitLab no reportó incidentes de explotación de estas vulnerabilidades en condiciones reales, expertos de ciberseguridad de la empresa watchTowr informaron sobre intentos de explotación de CVE-2026-85706, indicando que esta permite a los atacantes leer archivos arbitrarios a través de una sola solicitud HTTP. Los expertos advirtieron que el tiempo es limitado antes de que comiencen ataques masivos y recomendaron monitorear archivos de registro en busca de solicitudes HTTP de tipo POST al URI "/api/v4/projects/{id}/repository/commits/" con parámetros "file.path" para detectar posibles intentos de explotación.