【安全圈】CISA紧急通报:GitLab满分漏洞遭在野狂扫,限期3天整改

· 2026-09-14 19:00 · 5 阅读

安全圈 2026-09-14 19:00 江苏

关键词漏洞🚨 美国网络安全与基础设施安全局(CISA)于 9 月 14 日凌晨正式下发紧急指令,确认追踪编号

关键词

漏洞

🚨 美国网络安全与基础设施安全局(CISA)于 9 月 14 日凌晨正式下发紧急指令,确认追踪编号为 CVE-2026-85706 的 GitLab 满分路径遍历漏洞已在公网遭到实质性在野利用。 CISA 依据《第 26-04 号有约束力行动指令》(BOD 26-04),严令所有美国联邦文职行政机构在 3 天内完成全面排查与整改加固。

💥 单个 HTTP 请求即可扒空源码与凭据

GitLab 覆盖了全球超过 50% 的《财富》100 强企业,拥有超过 3000 万注册用户,是全球软件研发交付的核心中枢。本次被捕获的漏洞位于其版本库 Commits API(/api/v4/projects/{id}/repository/commits/),属于严重的未授权任意文件读取漏洞,CVSS v3.1 评分达到罕见的 10.0 顶格满分

漏洞根源出在接口对传入的 file.path 参数缺少鉴权拦截与路径规范化校验。攻击者完全不需要任何登录账号凭证,仅需向公网暴露的 GitLab 实例发送一个经过伪造的 HTTP POST 请求,就能直接穿越沙箱边界,将服务器底层运行环境的系统密码、数据库凭证、私有 SSH 密钥以及核心软件资产的完整源码倾囊盗走。

🎯 核心漏洞参数与威胁特征

▪️ CVE 编号:CVE-2026-85706(CVSS 评分 10.0 / 极危)

▪️ 漏洞成因:接口鉴权失效(Missing Authentication)与路径规范化缺失(Improper Path Confinement)

▪️ 利用成本:极低(单次 HTTP POST 请求、零交互、免登录)

▪️ 在野状态:CISA 已纳入已知被利用漏洞目录(KEV),黑客集团数小时内启动全网自动化扫描

🔍 watchTowr 监控证实:披露数小时即沦为“打靶场”

网络暴露面管理安全团队 watchTowr 发布的监控日志显示,在官方补丁发布的数小时内,全球互联网边界就涌现了数千次针对未修复 GitLab 服务器的精准踩点。攻击脚本直接遍历各公开项目的 ID,尝试读取 /etc/gitlab/gitlab-secrets.json 与底层环境变量配置。

安全专家警告,从历史上的多起 GitLab 远程代码执行事件来看,未授权文件读取从来不仅是“信息泄露”,黑客通过读取到的 Rails Secret Key Base 或数据库凭据,可在几分钟内伪造管理员 Session,或者通过反序列化管道进一步升级为系统的最高 Root 命令执行特权。

bash - 应急排查扫描特征

# 检查 Nginx / GitLab 日志中是否存在外部利用痕迹

grep -E"POST /api/v4/projects/[0-9]+/repository/commits" /var/log/gitlab/nginx/gitlab_access.log | grep -i"file.path"

# 重点核查返回状态码为 200/201 的异常外部请求

🛡️ 受影响版本及防御升级方案

GitLab 官方已为社区版(CE)和企业版(EE)推送了紧急修复补丁。受影响的实例范围非常广泛,包含大量主流在线支撑版本:

📦 受影响与已修复版本对照

▪️ GitLab 18.7 至 19.1.8 之前版本:必须立即升级到 19.1.8 及以上

▪️ GitLab 19.2 至 19.2.6 之前版本:必须立即升级到 19.2.6 及以上

▪️ GitLab 19.3 至 19.3.2 之前版本:必须立即升级到 19.3.2 及以上

⚡ 运维处置标准动作

1️⃣ 阻断公网暴露面:私有部署的 GitLab 严禁直接裸奔在公网,研发访问应强制收敛至堡垒机或企业内网零信任网关之后。

2️⃣ WAF 规则临时拦截:无法立即停机重启升级的企业,应在反向代理或 WAF 层快速下发过滤策略,直接拒绝针对 /api/v4/projects/*/repository/commits 接口且请求体包含 ../ 或绝对路径的报文。

3️⃣ 密钥与 Token 轮换:若自查日志发现曾遭到针对性接口探测,应假定 gitlab-secrets.json 与所有私有项目的访问令牌已泄露,必须全面轮换所有 CI/CD Runner 凭证与集成 API Key。

   END  

阅读推荐

【安全圈】GitHub又崩了!PR重大中断全球研发停摆

【安全圈】洗衣机19小时传400MB流量!

【安全圈】微软9月补丁日!973个漏洞3个已在野利用

【安全圈】游戏资源站暗藏投毒!黑产盗号卖进暗网

【安全圈】黑客操纵数百个AI Agent:26秒破11家企业,夜袭440台服务器

安全圈

←扫码关注我们

网罗圈内热点 专注网络安全

实时资讯一手掌握!

好看你就分享 有用就点个赞

支持「安全圈」就点个三连吧!

跳转微信打开