一項CVSS滿分的GitLab重大漏洞,已從上週的初步探測升級為完整入侵行動。資安業者watchTowr觀察到,攻擊者於週末期間已開始外洩受害組織的機密設定檔與SSH連線資訊,而美國網路安全暨基礎設施安全局(CISA)也已將此漏洞列入已知遭利用漏洞目錄(KEV),要求聯邦機關限期修補或停用受影響系統。
漏洞細節與修補時程
這項編號CVE-2026-85706的漏洞,是一項路徑穿越(Path Traversal)弱點,肇因於GitLab儲存庫提交(repository commits)API的路徑侷限機制不當,且缺少必要的驗證檢查,導致未經授權者能夠讀取伺服器上的任意檔案。該漏洞影響GitLab社群版(Community Edition)與企業版(Enterprise Edition),CVSS評分達到滿分10分。GitLab已於9月10日公布並釋出修補程式。
CISA已於9月11日將此漏洞列入KEV目錄,要求聯邦機關於9月14日前完成修補或停用自建的GitLab環境。同一天,watchTowr的研究人員也在其誘捕網路(honeypot)上觀察到相關的行為探測活動。
從探測到外洩機密
watchTowr威脅情資主管Jake Knott表示,惡意活動在上週五迅速升級為完整利用與敏感檔案外洩。他指出,週末期間觀察到攻擊者傾印(dump)受害系統的機密設定檔,以及系統的SSH連線設定。
Knott強調,即使CVE-2026-85706的利用僅能取得唯讀權限,攻擊者仍可藉此取得憑證與CI/CD機密資訊,不僅可能導致GitLab環境完全淪陷,更可能讓攻擊者進一步滲透至企業的開發環境與其他關鍵下游系統。
他將此漏洞定調為足以引爆供應鏈攻擊的高風險弱點。
watchTowr也指出,這是GitLab近期第二個遭鎖定的重大漏洞。上個月,攻擊者也曾在GraphQL程式碼注入漏洞CVE-2026-19478公開揭露後隨即展開利用。
利用門檻與因應建議
Knott說明,利用CVE-2026-85706的前提,是受害組織的GitLab伺服器上至少要有一個公開(public)專案,而這在實務上是相當常見的設定,許多企業甚至未必意識到自己環境中存在公開專案。
watchTowr建議相關企業採取以下措施:
- 使用自架GitLab的企業應盡速將系統更新至19.3.2、19.2.6或19.1.8版本(社群版與企業版皆適用)
- 若無法立即更新,應立刻移除所有公開存取權限
- 採用GitLab Dedicated服務的客戶無需採取行動,線上服務GitLab.com也已完成修補
- 資安團隊應檢視儲存庫提交API的存取紀錄,留意是否有可疑或未經驗證的請求,以判斷是否已遭探測或利用
本文轉載自 Dark Reading。