CISA warnt vor aktiver Ausnutzung von GitLab, während Angreifer Serverdateien ins Visier nehmen

CISA warnt, dass Angreifer eine kritische GitLab-Schwachstelle ausnutzen, durch die sie auf Serverdateien, Zugangsdaten und Entwicklungs-Pipelines zugreifen können. Erfahren Sie, wie Sie reagieren sollten.

Verfasst von
Aminu Abdullahi
Aminu Abdullahi
Sep 15, 2026
2 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Die US-Behörde für Cybersicherheit und Infrastruktursicherheit (CISA) hat eine kritische GitLab-Schwachstelle aufgrund von Hinweisen auf eine aktive Ausnutzung in ihren Katalog der bekannten ausgenutzten Schwachstellen aufgenommen.

Die als CVE-2026-85706 geführte Path-Traversal-Schwachstelle weist einen CVSS-Score von 10,0 auf und betrifft selbstverwaltete Installationen von GitLab Community Edition und Enterprise Edition. Unter bestimmten Bedingungen kann sie einem nicht authentifizierten Angreifer ermöglichen, beliebige Dateien von einem verwundbaren Server zu lesen.

Die Schwachstelle befindet sich in der API für Repository-Commits von GitLab. GitLab erklärte, eine unzureichende Pfadbeschränkung und eine fehlende Durchsetzung der Authentifizierung könnten Angreifern den Zugriff auf Dateien außerhalb des vorgesehenen Repository-Speicherorts ermöglichen.

GitLab veröffentlichte am 10. September die gepatchten Versionen 19.1.8, 19.2.6 und 19.3.2. Zu den betroffenen Versionen gehören Versionen ab 18.7 bis zu Versionen vor 19.1.8, Versionen ab 19.2 bis zu Versionen vor 19.2.6 sowie Versionen ab 19.3 bis zu Versionen vor 19.3.2. GitLab.com war bereits gepatcht; Kunden von GitLab Dedicated müssen nichts unternehmen.

Am 11. September watchTowr meldete, in seinem Honeypot-Netzwerk Verhaltenssonden für die Schwachstelle beobachtet zu haben. CISA nahm die Schwachstelle am selben Tag in ihren Katalog der bekannten ausgenutzten Schwachstellen auf und setzte für betroffene Behörden des US-Bundesstaats einen Abhilfe-Termin zum 14. September fest.

Das Risiko geht über offengelegte Dateien hinaus: GitLab-Server können Zugangsdaten, Tokens und Konfigurationsdaten enthalten, die mit Entwicklungs-Pipelines verbunden sind und Angreifern dadurch möglicherweise einen Weg in Build-, Cloud- oder Bereitstellungssysteme eröffnen.

Wie offengelegte GitLab-Dateien Entwicklungs-Pipelines gefährden könnten

Die unmittelbare Fähigkeit besteht im Lesezugriff, doch die Dateien auf einem GitLab-Server können bestimmen, wie weit ein Eindringen reicht.

GitLab ist tief in die Softwareentwicklung und CI/CD-Umgebungen eingebettet. Konfigurationsdateien, Zugangsdaten, SSH-Schlüssel, Bereitstellungstokens und andere Geheimnisse könnten möglicherweise Zugriff auf Systeme ermöglichen, die mit der Entwicklungs-Pipeline verbunden sind.

Jake Knott, Leiter der Threat Intelligence bei watchTowr, sagte gegenüber Dark Reading, dass die Forscher beobachteten, wie Angreifer Konfigurationsdateien mit Geheimnissen und SSH-Konfigurationen von Systemen ausleiteten. Damit ist die Schwachstelle mehr als ein auf einen GitLab-Server begrenztes Problem. Offengelegte Zugangsdaten könnten möglicherweise zu einem Weg in Cloud-Infrastrukturen, Build-Systeme oder Bereitstellungsumgebungen werden.

Was sollten Organisationen jetzt tun?

Advertisement

Organisationen, die öffentlich erreichbares, selbstverwaltetes GitLab betreiben, sollten sofort ein Upgrade durchführen oder den öffentlichen Zugriff entfernen, bis sie patchen können, erklärten Sicherheitsexperten. WatchTowr empfiehlt, Protokolle auf HTTP-POST-Anfragen zu prüfen, die auf /api/v4/projects/{id}/repository/commits/ zielen und file.path-Parameter enthalten.

Da die Ausnutzung möglicherweise bereits vor der Installation eines Updates stattgefunden hat, sollten Organisationen das Patchen nicht als Abschluss der Reaktion betrachten. Administratoren sollten feststellen, auf welche Dateien zugegriffen werden konnte, nach Anzeichen für eine Kompromittierung suchen und Zugangsdaten, Bereitstellungstokens, SSH-Schlüssel oder andere möglicherweise offengelegte Geheimnisse austauschen.

CVE-2026-85706 zeigt, wie der Zugriff auf beliebige Dateien ein umfassenderes Risiko für die Lieferkette schaffen kann, wenn der betroffene Server mit Entwicklungs- und Bereitstellungssystemen verbunden ist. Organisationen sollten sofort patchen, aber auch untersuchen, ob offengelegte GitLab-Daten Zugriff auf andere Bereiche ihrer Umgebung ermöglicht haben.

Mehr dazu: Erfahren Sie, wie eine andere kritische GitLab-Schwachstelle Repositorys, den Zugriff von Maintainerinnen und Maintainer sowie nachgelagerte Software-Pipelines bedrohte.

Aminu Abdullahi

Aminu Abdullahi

Content Writer

Aminu Abdullahi is a B2C and B2B technology and finance writer with more than six years of experience covering enterprise IT, cybersecurity, cloud computing, artificial intelligence, fintech, business software, and emerging technologies. His work has appeared in publications including TechRepublic, eWEEK, Channel Insider, Geekflare, Enterprise Networking Planet, eSecurity Planet, CIO Insight, and Webopedia. With a technical background in computer science, he specializes in translating complex technology topics into clear, accessible content for business leaders and decision-makers.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.