---
title: CISA警告GitLab最高严重级别漏洞已被利用
url: https://www.dataloco.com/zh/cisagitlab
published: 2026-09-17T06:43:24+00:00
language: zh
section: 安全
source: https://www.techtalkthai.com/cisa-warns-gitlab-max-severity-flaw-exploited-in-attacks/
organizations: GitLab, CISA, watchTowr
publisher: Dataloco
---

# CISA警告GitLab最高严重级别漏洞已被利用

美国网络安全与基础设施安全局 CISA 发出警告，黑客正利用 GitLab 平台上的一个最高严重级别漏洞进行实际攻击。

该漏洞被标识为 CVE-2026-85706，属于存储库提交 API 中的路径遍历漏洞。由于缺乏身份验证且路径范围限制不足，未经身份验证的攻击者可以通过单次 HTTP 请求读取服务器上的凭据、密钥及其他敏感信息。

GitLab 已在社区版 CE 和企业版 EE 的 19.3.2、19.2.6 及 19.1 版本中修复了此漏洞，并建议用户立即更新。尽管 GitLab 未确认具体攻击案例，但安全公司 watchTowr 报告称，在补丁发布一天后，已在互联网上检测到针对该漏洞的扫描和野外探测行为。

CISA 已将此漏洞列入已知被利用漏洞目录 KEV。根据绑定操作指令 BOD 26-04，美国联邦政府机构必须在 3 天内完成修复。CISA 同时建议所有网络管理员和私营部门尽快更新系统，并优先处理 KEV 目录中的漏洞。

watchTowr 建议安全团队检查日志文件，寻找发送至特定 URI 且包含文件路径参数的 HTTP POST 请求，以识别攻击迹象。自 2021 年 11 月以来，CISA 已将 4 项 GitLab 漏洞列为被实际利用状态，其中包括今年 2 月新增的 CVE-2021-22175 和 CVE-2021-39935。

## This story in other languages

- [Português (Brasil)](https://www.dataloco.com/pt-br/cisa-alerta-para-exploracao-ativa-de-falha-critica-no-gitlab)
- [Deutsch](https://www.dataloco.com/de/cisa-warnt-vor-ausnutzung-einer-kritischen-gitlab-schwachstelle)
- [Español](https://www.dataloco.com/es/cisa-alerta-sobre-vulnerabilidad-critica-en-gitlab-que-permite-acceso-no-autorizado)
