治理与安全🔥7.0
GitLab漏洞遭在野利用:未认证攻击者可外泄数据
原标题: GitLab漏洞遭在野利用:未认证攻击者可外泄数据
📋总体概括
GitLab确认路径遍历漏洞CVE-2026-85706已遭在野利用,影响自托管GitLab CE/EE。该漏洞允许未认证的远程攻击者读取服务器上的任意文件,风险从理论转为实际攻击,无需登录即可实现数据外泄,自托管用户需紧急升级。
⚡关键信息
- ▸CVE-2026-85706为GitLab关键级路径遍历漏洞,已被确认在野利用而非仅理论风险
- ▸漏洞影响自托管的GitLab CE和EE版本
- ▸攻击者无需认证即可远程读取GitLab服务器任意文件
- ▸攻击可导致未授权数据外泄,属于无需凭据的远程利用
🔥犀利点评
最危险的漏洞从来不是需要权限的那种,而是零凭据直接读文件。自托管GitLab往往存放源码、CI密钥和环境变量,任意文件读取等于把数据库口令和Secrets拱手送上。鉴于已在野利用,修补窗口基本为零,还赖在旧版本的自托管团队该醒醒了。
📰 相关资讯(与本文相关的其他资讯)
本文由本站自动聚合,以下为原始来源:前往 InfoQ 阅读全文 →