安全 · 2026年9月17日

也发布于 Português (Brasil)

CISA警告GitLab最高严重级别漏洞已被利用

A group of electronic devices sitting on top of a table
Jakub Żerdzicki / Unsplash

美国网络安全与基础设施安全局 CISA 发出警告,黑客正利用 GitLab 平台上的一个最高严重级别漏洞进行实际攻击。

该漏洞被标识为 CVE-2026-85706,属于存储库提交 API 中的路径遍历漏洞。由于缺乏身份验证且路径范围限制不足,未经身份验证的攻击者可以通过单次 HTTP 请求读取服务器上的凭据、密钥及其他敏感信息。

GitLab 已在社区版 CE 和企业版 EE 的 19.3.2、19.2.6 及 19.1 版本中修复了此漏洞,并建议用户立即更新。尽管 GitLab 未确认具体攻击案例,但安全公司 watchTowr 报告称,在补丁发布一天后,已在互联网上检测到针对该漏洞的扫描和野外探测行为。

CISA 已将此漏洞列入已知被利用漏洞目录 KEV。根据绑定操作指令 BOD 26-04,美国联邦政府机构必须在 3 天内完成修复。CISA 同时建议所有网络管理员和私营部门尽快更新系统,并优先处理 KEV 目录中的漏洞。

watchTowr 建议安全团队检查日志文件,寻找发送至特定 URI 且包含文件路径参数的 HTTP POST 请求,以识别攻击迹象。自 2021 年 11 月以来,CISA 已将 4 项 GitLab 漏洞列为被实际利用状态,其中包括今年 2 月新增的 CVE-2021-22175 和 CVE-2021-39935。