Fallo CVSS 10,0 de GitLab explotado: CISA fija el 14 de septiembre

La Agencia de Ciberseguridad y Seguridad de Infraestructuras de Estados Unidos (CISA) añadió CVE-2026-85706 a su catálogo de vulnerabilidades explotadas conocidas (KEV) el 11 de septiembre de 2026, la constatación pública de que un fallo de gravedad máxima en GitLab se está usando en ataques reales. El propio aviso de parche de GitLab describe el error como un problema de path traversal en la API de commits del repositorio: por un confinamiento de rutas incorrecto y por no aplicarse la autenticación, un usuario no autenticado podía leer archivos arbitrarios del servidor GitLab. GitLab lo puntúa con 10,0 sobre 10,0 en la escala CVSS, la calificación más alta posible. CISA, en su catálogo, lo clasifica como CWE-35.
Lo que vuelve urgente el caso es la secuencia. GitLab publicó las correcciones el 10 de septiembre de 2026 en las versiones 19.1.8, 19.2.6 y 19.3.2, tanto para Community Edition como para Enterprise Edition. Un día después CISA incluyó la vulnerabilidad entre las explotadas activamente y fijó el 14 de septiembre de 2026 como fecha de corrección para las agencias civiles federales estadounidenses, en virtud de la Directiva Operativa Vinculante 26-04. La entrada del catálogo marca además el CVE para triaje forense conforme a esa misma directiva, que obliga a las agencias a comprobar si los atacantes comprometieron el sistema antes de aplicarse el parche.
La exposición recae en las organizaciones que ejecutan GitLab en su propia infraestructura. GitLab enumera como compilaciones afectadas las que van de 18.7 a 19.1.7, de 19.2.0 a 19.2.5 y de 19.3.0 a 19.3.1, e indica que GitLab.com ya ejecuta el código parcheado y que los clientes de GitLab Dedicated no deben hacer nada. Un servidor autogestionado es un objetivo denso: suele albergar código fuente, variables de CI/CD, claves de despliegue y tokens de integración, justo el material al que puede llegar una lectura de archivos sin autenticación. La misma versión cerró un segundo fallo crítico, CVE-2026-87719, puntuado con 9,9: según GitLab, un usuario autenticado con acceso a Duo Chat podía obtener configuraciones de la instancia de Advanced Search y credenciales mediante un argumento de suscripción GraphQL manipulado.
Sigue sin saberse quién explota el fallo, en qué escala y contra qué organizaciones. Ninguna declaración oficial identifica a un atacante ni a una víctima, y la entrada de CISA registra el uso en campañas de ransomware conocidas como "Desconocido". GitLab atribuye el reporte al investigador s3ntago a través de su programa de recompensas en HackerOne. La política de la empresa es publicar los tickets de cada vulnerabilidad 90 días después de la versión que la corrigió, lo que situaría los detalles técnicos de CVE-2026-85706 en torno a diciembre de 2026; hasta entonces, el único remedio publicado es la propia actualización. La fecha del 14 de septiembre solo obliga a las agencias civiles federales de EE. UU.; para el resto, la inclusión en el KEV es la señal de CISA de que la explotación ya está en marcha y no es teórica.
Fuentes
- GitLab — Critical Patch Release: 19.3.2, 19.2.6, 19.1.8Fuente primaria
- CISA — Adds One Known Exploited Vulnerability to CatalogFuente primaria
- CISA — Known Exploited Vulnerabilities CatalogFuente primaria
Relacionado
Microsoft: llamadas falsas de soporte TI burlan los passkeys
Brecha en Revolut: exigen rescate de 10.000 bitcoines
Un clic bastaba: fallo en Sogou expuso a 455 millones de usuarios
CISA suma 5 fallos explotados; ScreenConnect con CVSS 9,9
Chrome 153 corrige el 7.º día cero explotado: CVE-2026-87491
Sandworm y Qilin explotan el fallo CVSS 10.0 del FMC de Cisco
IDScan.net confirma la brecha: 153 millones de escaneos
Microsoft corrige dos días cero de Windows ya explotados
Trending now
- Microsoft: llamadas falsas de soporte TI burlan los passkeys
- Zverev vence a Shelton en cuatro sets y gana el US Open
- VW Mission Efficiency logra un Cx récord de 0,158
- Marvel's Wolverine llega a PS5 con un Metascore de 77
- Brecha en Revolut: exigen rescate de 10.000 bitcoines
- El oleoducto saudí, semanas parado; el Brent supera 107 $
- El bono de EE. UU. a 10 años toca el 5,014 % y recae al 4,94 %
- El diésel en EE. UU. marca un récord de 6,23 dólares
Comments
No comments yet. Be the first.