治理与安全🔥7.0

GitLab漏洞遭在野利用:未认证攻击者可外泄数据

原标题: GitLab漏洞遭在野利用:未认证攻击者可外泄数据

InfoQ·2026/10/3 16:00:00🔗 原文

📋总体概括

GitLab确认路径遍历漏洞CVE-2026-85706已遭在野利用,影响自托管GitLab CE/EE。该漏洞允许未认证的远程攻击者读取服务器上的任意文件,风险从理论转为实际攻击,无需登录即可实现数据外泄,自托管用户需紧急升级。

⚡关键信息

  • ▸CVE-2026-85706为GitLab关键级路径遍历漏洞,已被确认在野利用而非仅理论风险
  • ▸漏洞影响自托管的GitLab CE和EE版本
  • ▸攻击者无需认证即可远程读取GitLab服务器任意文件
  • ▸攻击可导致未授权数据外泄,属于无需凭据的远程利用

🔥犀利点评

最危险的漏洞从来不是需要权限的那种,而是零凭据直接读文件。自托管GitLab往往存放源码、CI密钥和环境变量,任意文件读取等于把数据库口令和Secrets拱手送上。鉴于已在野利用,修补窗口基本为零,还赖在旧版本的自托管团队该醒醒了。

本文由本站自动聚合,以下为原始来源:前往 InfoQ 阅读全文 →