La Agencia de Seguridad de Ciberinfrastructura y Seguridad (CISA) de EE. UU. alertó sobre el uso activo de una vulnerabilidad crítica en GitLab identificada como CVE-2026-85706. El fallo reside en la falta de requisito de autenticación en la API de commits de repositorio y en la incorrecta aplicación de las restricciones de ruta, lo que permite a atacantes no autorizados leer información confidencial y credenciales del servidor.
GitLab solucionó la falla en las versiones 19.3.2, 19.2.6 y 19.1 de Community Edition y Enterprise Edition, publicadas el jueves. La empresa watchTowr informó que ha detectado escaneos de servidores GitLab sin parchear en internet tras la liberación del parche.
CISA añadió la vulnerabilidad a su catálogo de explotaciones activas y emitió una directiva de tres días bajo el marco BOD 26-04 para agencias federales. La agencia señaló que la directiva obliga a los organismos federales, pero recomienda encarecidamente a todo el sector privado aplicar el parche de inmediato.
