GitLab, la vulnerabilidad CVE-2026-85706, un path traversal de máxima gravedad, requiere que los usuarios parcheen sus servidores de inmediato. Este fallo, descubierto por el investigador de seguridad conocido como s3ntago y reportado al programa HackerOne de GitLab, surgió por un control de ruta incorrecto y la falta de autorización en la API de commits de repositorio. Según GitLab, atacantes no autorizados podrían usar CVE-2026-85706 para leer archivos de servidores vulnerables bajo condiciones específicas. Entre los archivos accesibles se encuentran código sensible, credenciales de usuario, tokens y documentos.
Asimismo, GitLab parcheó CVE-2026-87719, una vulnerabilidad de serialización insegura que afecta a GitLab EE. Este fallo permite que usuarios autorizados con acceso a Duo Chat roben credenciales sensibles y configuraciones de ejemplo de Advanced Search.
GitLab ha parcheado ambas vulnerabilidades en las versiones 19.3.2, 19.2.6 y 19.1 para Community Edition (CE) y Enterprise Edition (EE). La empresa recomienda encarecidamente actualizar todas las instalaciones autohospedadas a estas versiones. GitLab.com ya ejecuta la versión parcheada; los clientes de GitLab Dedicated no requieren tomar medidas adicionales.
