Die US-Behörde für Cybersicherheit und Infrastruktursicherheit (CISA) hat eine kritische GitLab-Schwachstelle aufgrund von Hinweisen auf eine aktive Ausnutzung in ihren Katalog der bekannten ausgenutzten Schwachstellen aufgenommen.
Die als CVE-2026-85706 geführte Path-Traversal-Schwachstelle weist einen CVSS-Score von 10,0 auf und betrifft selbstverwaltete Installationen von GitLab Community Edition und Enterprise Edition. Unter bestimmten Bedingungen kann sie einem nicht authentifizierten Angreifer ermöglichen, beliebige Dateien von einem verwundbaren Server zu lesen.
Die Schwachstelle befindet sich in der API für Repository-Commits von GitLab. GitLab erklärte, eine unzureichende Pfadbeschränkung und eine fehlende Durchsetzung der Authentifizierung könnten Angreifern den Zugriff auf Dateien außerhalb des vorgesehenen Repository-Speicherorts ermöglichen.
GitLab veröffentlichte am 10. September die gepatchten Versionen 19.1.8, 19.2.6 und 19.3.2. Zu den betroffenen Versionen gehören Versionen ab 18.7 bis zu Versionen vor 19.1.8, Versionen ab 19.2 bis zu Versionen vor 19.2.6 sowie Versionen ab 19.3 bis zu Versionen vor 19.3.2. GitLab.com war bereits gepatcht; Kunden von GitLab Dedicated müssen nichts unternehmen.
Am 11. September watchTowr meldete, in seinem Honeypot-Netzwerk Verhaltenssonden für die Schwachstelle beobachtet zu haben. CISA nahm die Schwachstelle am selben Tag in ihren Katalog der bekannten ausgenutzten Schwachstellen auf und setzte für betroffene Behörden des US-Bundesstaats einen Abhilfe-Termin zum 14. September fest.
Das Risiko geht über offengelegte Dateien hinaus: GitLab-Server können Zugangsdaten, Tokens und Konfigurationsdaten enthalten, die mit Entwicklungs-Pipelines verbunden sind und Angreifern dadurch möglicherweise einen Weg in Build-, Cloud- oder Bereitstellungssysteme eröffnen.
Wie offengelegte GitLab-Dateien Entwicklungs-Pipelines gefährden könnten
Die unmittelbare Fähigkeit besteht im Lesezugriff, doch die Dateien auf einem GitLab-Server können bestimmen, wie weit ein Eindringen reicht.
GitLab ist tief in die Softwareentwicklung und CI/CD-Umgebungen eingebettet. Konfigurationsdateien, Zugangsdaten, SSH-Schlüssel, Bereitstellungstokens und andere Geheimnisse könnten möglicherweise Zugriff auf Systeme ermöglichen, die mit der Entwicklungs-Pipeline verbunden sind.
Jake Knott, Leiter der Threat Intelligence bei watchTowr, sagte gegenüber Dark Reading, dass die Forscher beobachteten, wie Angreifer Konfigurationsdateien mit Geheimnissen und SSH-Konfigurationen von Systemen ausleiteten. Damit ist die Schwachstelle mehr als ein auf einen GitLab-Server begrenztes Problem. Offengelegte Zugangsdaten könnten möglicherweise zu einem Weg in Cloud-Infrastrukturen, Build-Systeme oder Bereitstellungsumgebungen werden.
Was sollten Organisationen jetzt tun?
Organisationen, die öffentlich erreichbares, selbstverwaltetes GitLab betreiben, sollten sofort ein Upgrade durchführen oder den öffentlichen Zugriff entfernen, bis sie patchen können, erklärten Sicherheitsexperten. WatchTowr empfiehlt, Protokolle auf HTTP-POST-Anfragen zu prüfen, die auf /api/v4/projects/{id}/repository/commits/ zielen und file.path-Parameter enthalten.
Da die Ausnutzung möglicherweise bereits vor der Installation eines Updates stattgefunden hat, sollten Organisationen das Patchen nicht als Abschluss der Reaktion betrachten. Administratoren sollten feststellen, auf welche Dateien zugegriffen werden konnte, nach Anzeichen für eine Kompromittierung suchen und Zugangsdaten, Bereitstellungstokens, SSH-Schlüssel oder andere möglicherweise offengelegte Geheimnisse austauschen.
CVE-2026-85706 zeigt, wie der Zugriff auf beliebige Dateien ein umfassenderes Risiko für die Lieferkette schaffen kann, wenn der betroffene Server mit Entwicklungs- und Bereitstellungssystemen verbunden ist. Organisationen sollten sofort patchen, aber auch untersuchen, ob offengelegte GitLab-Daten Zugriff auf andere Bereiche ihrer Umgebung ermöglicht haben.





