米サイバーセキュリティ・インフラセキュリティ庁(CISA)は、実際に悪用されている証拠に基づき、重大なGitLabの脆弱性を既知の悪用された脆弱性(KEV)カタログに追加した。
CVE-2026-85706として追跡されているこのパストラバーサルの脆弱性は、CVSSスコアが10.0で、GitLab Community EditionおよびEnterprise Editionのセルフマネージド環境に影響する。特定の条件下では、認証されていない攻撃者が、脆弱なサーバーから任意のファイルを読み取れる。
この脆弱性は、GitLabのリポジトリコミットAPIに存在する。GitLabによると、パスの制限が適切でなく、認証の強制も欠けていたため、攻撃者が本来のリポジトリの場所の外にあるファイルへアクセスできる可能性があった。
GitLabは、修正済みバージョン19.1.8、19.2.6、19.3.2をリリースし9月10日に公開した。影響を受けるリリースには、18.7以降19.1.8未満のバージョン、19.2以降19.2.6未満のバージョン、19.3以降19.3.2未満のバージョンが含まれる。GitLab.comにはすでにパッチが適用されており、GitLab Dedicatedの顧客は対応する必要がない。
9月11日、watchTowrは、同社のハニーポットネットワーク全体で、この脆弱性に対する挙動確認のプローブを観測したと報告した。CISAはその脆弱性を既知の悪用された脆弱性カタログに同日追加し、影響を受ける連邦政府文民機関に対して9月14日を是正期限に設定した。
リスクは露出したファイルにとどまらない。GitLabサーバーには、開発パイプラインに関連する認証情報、トークン、設定データが含まれている可能性があり、攻撃者がビルド、クラウド、デプロイの各システムへ侵入する足掛かりになり得る。
露出したGitLabファイルが開発パイプラインを侵害する仕組み
直ちに可能になるのは読み取りアクセスだが、GitLabサーバー上にあるファイルによって、侵入がどこまで広がるかが決まる可能性がある。
GitLabはソフトウェア開発とCI/CD環境に深く組み込まれている。設定ファイル、認証情報、SSH鍵、デプロイトークンなどの秘密情報によって、開発パイプラインに接続されたシステムへのアクセスが可能になる場合がある。
watchTowrの脅威インテリジェンス責任者であるJake Knott氏は、Dark Readingに語ったところによると、研究者は秘密情報やシステムのSSH設定を含む設定ファイルを攻撃者がダンプしていることを確認した。つまり、この脆弱性はGitLabサーバーだけにとどまる問題ではない。露出した認証情報が、クラウドインフラ、ビルドシステム、デプロイ環境への侵入経路になる可能性がある。
組織は今、何をすべきか?
インターネットに公開されているセルフマネージド型のGitLabを運用している組織は、直ちにアップグレードするか、パッチを適用できるまで公開アクセスを停止すべきだと、セキュリティ専門家は指摘している。WatchTowrは、file.pathパラメーターを含み、/api/v4/projects/{id}/repository/commits/を標的とするHTTP POSTリクエストがないか、ログを確認するよう推奨している。
アップデートの適用前に悪用されていた可能性があるため、組織はパッチ適用を対応の終わりと考えてはならない。管理者は、どのファイルにアクセスできたかを特定し、侵害の兆候を調査するとともに、露出した可能性のある認証情報、デプロイトークン、SSH鍵、その他の秘密情報をローテーションすべきだ。
CVE-2026-85706は、影響を受けたサーバーが開発・デプロイシステムに接続されている場合、任意のファイルへのアクセスがより広範なサプライチェーンリスクを生み得ることを示している。組織は直ちにパッチを適用するだけでなく、露出したGitLabデータによって環境内の他の部分へのアクセスが可能になっていなかったかも調査すべきだ。
詳しくはこちら:別の重大なGitLab脆弱性がリポジトリ、メンテナーのアクセス権、下流のソフトウェアパイプラインを脅かした事例を読む。





