【漏洞預警】 GitLab存在高風險安全漏洞(CVE-2026-85706與CVE-2026-87719),請儘速確認並進行修補
轉發 國家資通安全研究院 資安訊息警訊
研究人員發現GitLab存在多項高風險安全漏洞(CVE-2026-85706與CVE-2026-87719),類型包含路徑遍歷(Path Traversal)與不安全之反序列化(Insecure Deserialization)。其中CVE-2026-85706已遭駭客濫用,請儘速確認並進行修補。
【CVE-2026-85706】
未經身分鑑別之遠端攻擊者,可利用儲存庫提交應用程式介面(Repository Commits API)存在路徑限制不當與未強制執行身分鑑別之缺失,讀取伺服器上之任意檔案,導致機敏資訊外洩。
【CVE-2026-87719】
已通過身分鑑別之遠端攻擊者可藉由特製之GraphQL訂閱參數,繞過序列化處理並進行伺服器端物件查找,進而取得Advanced Search之執行個體設定與敏感憑證。
【影響平台】
GitLab CE 18.7至19.1.8(不含)版本
GitLab CE 19.2至19.2.6(不含)版本
GitLab CE 19.3至19.3.2(不含)版本
GitLab EE 18.3至19.1.8(不含)版本
GitLab EE 19.2至19.2.6(不含)版本
GitLab EE 19.3至19.3.2(不含)版本
【處置建議】
官方已針對漏洞釋出修補或更新,請參考官方說明進行處置,網址如下:
https://docs.gitlab.com/releases/patches/patch-release-gitlab-19-3-2-released/
【參考資料】
1. https://nvd.nist.gov/vuln/detail/CVE-2026-85706
2. https://nvd.nist.gov/vuln/detail/CVE-2026-87719
3. https://docs.gitlab.com/releases/patches/patch-release-gitlab-19-3-2-released/
