Seguridad · 17 de septiembre de 2026
También publicado en Português (Brasil), 中文, Deutsch, हिन्दी, Bahasa Indonesia, Polski
CISA alerta sobre vulnerabilidad crítica en GitLab que permite acceso no autorizado
La Agencia de Seguridad Cibernética e Infraestructura (CISA) de Estados Unidos emitió un aviso sobre una vulnerabilidad de máxima gravedad en GitLab que está siendo explotada activamente. La falla, identificada como CVE-2026-85706, permite a atacantes no autenticados leer credenciales y datos sensibles desde servidores afectados mediante un ataque de traversal de ruta en la API de commits de repositorios. Este problema surge por la falta de verificación de autenticación y restricciones insuficientes en los parámetros de ruta.
GitLab ha publicado correcciones en las versiones 19.3.2, 19.2.6 y 19.1 de sus ediciones Community y Enterprise el jueves pasado. La empresa recomienda actualizar los sistemas inmediatamente. Aunque GitLab no confirmó explícitamente el uso de la vulnerabilidad, la empresa de seguridad watchTowr detectó escaneos de servidores no parcheados en internet apenas un día después de la publicación del parche.
El CISA incluyó la vulnerabilidad en su catálogo de amenazas activas (KEV) y estableció un plazo de tres días para que las entidades gubernamentales estadounidenses la corrijan según la Directiva Operativa Obligatoria (BOD) 26-04. A pesar de que esta directiva aplica específicamente a entidades FCEB, el CISA insta a todos los administradores de sistemas, incluyendo al sector privado, a aplicar los parches con urgencia.
La vulnerabilidad permite a los atacantes leer cualquier archivo del sistema mediante una sola solicitud HTTP. Para detectar intentos de explotación, se recomienda revisar los registros de log en busca de solicitudes POST a la ruta /api/v4/projects/{id}/repository/commits/ con el parámetro file.path. Desde noviembre de 2021, el CISA ha incluido cuatro vulnerabilidades de GitLab en su lista de amenazas activas, entre ellas CVE-2021-22175 y CVE-2021-39935 recientemente añadidas en febrero.