https://event.flydove.net/edm/web/infosecurity01/395699
https://event.flydove.net/edm/web/infosecurity01/395699

新聞

GitLab漏洞列KEV目錄!watchTowr示警恐成攻擊者進入企業開發環境跳板

2026 / 09 / 15
編輯部
GitLab漏洞列KEV目錄!watchTowr示警恐成攻擊者進入企業開發環境跳板
一項CVSS滿分的GitLab重大漏洞,已從上週的初步探測升級為完整入侵行動。資安業者watchTowr觀察到,攻擊者於週末期間已開始外洩受害組織的機密設定檔與SSH連線資訊,而美國網路安全暨基礎設施安全局(CISA)也已將此漏洞列入已知遭利用漏洞目錄(KEV),要求聯邦機關限期修補或停用受影響系統。

漏洞細節與修補時程

這項編號CVE-2026-85706的漏洞,是一項路徑穿越(Path Traversal)弱點,肇因於GitLab儲存庫提交(repository commits)API的路徑侷限機制不當,且缺少必要的驗證檢查,導致未經授權者能夠讀取伺服器上的任意檔案。該漏洞影響GitLab社群版(Community Edition)與企業版(Enterprise Edition),CVSS評分達到滿分10分。GitLab已於9月10日公布並釋出修補程式。

CISA已於9月11日將此漏洞列入KEV目錄,要求聯邦機關於9月14日前完成修補或停用自建的GitLab環境。同一天,watchTowr的研究人員也在其誘捕網路(honeypot)上觀察到相關的行為探測活動。

從探測到外洩機密

watchTowr威脅情資主管Jake Knott表示,惡意活動在上週五迅速升級為完整利用與敏感檔案外洩。他指出,週末期間觀察到攻擊者傾印(dump)受害系統的機密設定檔,以及系統的SSH連線設定。

Knott強調,即使CVE-2026-85706的利用僅能取得唯讀權限,攻擊者仍可藉此取得憑證與CI/CD機密資訊,不僅可能導致GitLab環境完全淪陷,更可能讓攻擊者進一步滲透至企業的開發環境與其他關鍵下游系統。他將此漏洞定調為足以引爆供應鏈攻擊的高風險弱點。

watchTowr也指出,這是GitLab近期第二個遭鎖定的重大漏洞。上個月,攻擊者也曾在GraphQL程式碼注入漏洞CVE-2026-19478公開揭露後隨即展開利用。

利用門檻與因應建議

Knott說明,利用CVE-2026-85706的前提,是受害組織的GitLab伺服器上至少要有一個公開(public)專案,而這在實務上是相當常見的設定,許多企業甚至未必意識到自己環境中存在公開專案。

watchTowr建議相關企業採取以下措施:
  • 使用自架GitLab的企業應盡速將系統更新至19.3.2、19.2.6或19.1.8版本(社群版與企業版皆適用)
  • 若無法立即更新,應立刻移除所有公開存取權限
  • 採用GitLab Dedicated服務的客戶無需採取行動,線上服務GitLab.com也已完成修補
  • 資安團隊應檢視儲存庫提交API的存取紀錄,留意是否有可疑或未經驗證的請求,以判斷是否已遭探測或利用

本文轉載自 Dark Reading。