攻撃者がサーバーファイルを狙う中、CISAがGitLabへの進行中の攻撃を警告

CISAは、攻撃者が重要なGitLabの脆弱性を悪用し、サーバーファイルや認証情報、開発パイプラインを露出させていると警告している。対応方法を解説する。

Sep 15, 2026
3 minute read
eSecurity Planet のコンテンツおよび製品のおすすめは、編集上の独立性を保っています。パートナーへのリンクをクリックすると、当社が報酬を得る場合があります。 詳細を見る

米サイバーセキュリティ・インフラセキュリティ庁(CISA)は、実際に悪用されている証拠に基づき、重大なGitLabの脆弱性を既知の悪用された脆弱性(KEV)カタログに追加した。

CVE-2026-85706として追跡されているこのパストラバーサルの脆弱性は、CVSSスコアが10.0で、GitLab Community EditionおよびEnterprise Editionのセルフマネージド環境に影響する。特定の条件下では、認証されていない攻撃者が、脆弱なサーバーから任意のファイルを読み取れる。

この脆弱性は、GitLabのリポジトリコミットAPIに存在する。GitLabによると、パスの制限が適切でなく、認証の強制も欠けていたため、攻撃者が本来のリポジトリの場所の外にあるファイルへアクセスできる可能性があった。

GitLabは、修正済みバージョン19.1.8、19.2.6、19.3.2をリリースし9月10日に公開した。影響を受けるリリースには、18.7以降19.1.8未満のバージョン、19.2以降19.2.6未満のバージョン、19.3以降19.3.2未満のバージョンが含まれる。GitLab.comにはすでにパッチが適用されており、GitLab Dedicatedの顧客は対応する必要がない。

9月11日、watchTowrは、同社のハニーポットネットワーク全体で、この脆弱性に対する挙動確認のプローブを観測したと報告した。CISAはその脆弱性を既知の悪用された脆弱性カタログに同日追加し、影響を受ける連邦政府文民機関に対して9月14日を是正期限に設定した。

リスクは露出したファイルにとどまらない。GitLabサーバーには、開発パイプラインに関連する認証情報、トークン、設定データが含まれている可能性があり、攻撃者がビルド、クラウド、デプロイの各システムへ侵入する足掛かりになり得る。

露出したGitLabファイルが開発パイプラインを侵害する仕組み

直ちに可能になるのは読み取りアクセスだが、GitLabサーバー上にあるファイルによって、侵入がどこまで広がるかが決まる可能性がある。

GitLabはソフトウェア開発とCI/CD環境に深く組み込まれている。設定ファイル、認証情報、SSH鍵、デプロイトークンなどの秘密情報によって、開発パイプラインに接続されたシステムへのアクセスが可能になる場合がある。

watchTowrの脅威インテリジェンス責任者であるJake Knott氏は、Dark Readingに語ったところによると、研究者は秘密情報やシステムのSSH設定を含む設定ファイルを攻撃者がダンプしていることを確認した。つまり、この脆弱性はGitLabサーバーだけにとどまる問題ではない。露出した認証情報が、クラウドインフラ、ビルドシステム、デプロイ環境への侵入経路になる可能性がある。

組織は今、何をすべきか?

インターネットに公開されているセルフマネージド型のGitLabを運用している組織は、直ちにアップグレードするか、パッチを適用できるまで公開アクセスを停止すべきだと、セキュリティ専門家は指摘している。WatchTowrは、file.pathパラメーターを含み、/api/v4/projects/{id}/repository/commits/を標的とするHTTP POSTリクエストがないか、ログを確認するよう推奨している。

アップデートの適用前に悪用されていた可能性があるため、組織はパッチ適用を対応の終わりと考えてはならない。管理者は、どのファイルにアクセスできたかを特定し、侵害の兆候を調査するとともに、露出した可能性のある認証情報、デプロイトークン、SSH鍵、その他の秘密情報をローテーションすべきだ。

CVE-2026-85706は、影響を受けたサーバーが開発・デプロイシステムに接続されている場合、任意のファイルへのアクセスがより広範なサプライチェーンリスクを生み得ることを示している。組織は直ちにパッチを適用するだけでなく、露出したGitLabデータによって環境内の他の部分へのアクセスが可能になっていなかったかも調査すべきだ。

詳しくはこちら:別の重大なGitLab脆弱性がリポジトリ、メンテナーのアクセス権、下流のソフトウェアパイプラインを脅かした事例を読む。

Aminu Abdullahi

Aminu Abdullahi

Content Writer

Aminu Abdullahi is a B2C and B2B technology and finance writer with more than six years of experience covering enterprise IT, cybersecurity, cloud computing, artificial intelligence, fintech, business software, and emerging technologies. His work has appeared in publications including TechRepublic, eWEEK, Channel Insider, Geekflare, Enterprise Networking Planet, eSecurity Planet, CIO Insight, and Webopedia. With a technical background in computer science, he specializes in translating complex technology topics into clear, accessible content for business leaders and decision-makers.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

TechnologyAdvice が所有・運営しています。 © 2026 TechnologyAdvice. 無断転載を禁じます

広告主に関する開示:このサイトに掲載されている製品の一部は、TechnologyAdvice が報酬を受け取っている企業のものです。この報酬は、製品がこのサイトのどこにどのように表示されるか(表示される順序など)に影響する場合があります。TechnologyAdvice は、市場で入手可能なすべての企業やすべての種類の製品を掲載しているわけではありません。