GitLab rättar kritiska sårbarheter
GitLab har publicerat säkerhetsuppdateringar för flera sårbarheter i GitLab Community Edition (CE) och Enterprise Edition (EE). [1] Två av dessa sårbarheter, CVE-2026-85706 och CVE-2026-87719, klassas som kritiska.
Sårbarheten CVE-2026-85706 har lagts till i CISA:s KEV-katalog (Known Exploited Vulnerabilities catalog), vilket innebär att sårbarheten utnyttjas aktivt. [2]
GitLab har publicerat uppdateringar som rättar sårbarheterna och rekommenderar att skyndsamt uppdatera sårbara system. [1]
Sårbarheten CVE-2026-85706 har fått en CVSS-klassning på 10.0. Detta är en path traversal-sårbarhet som påverkar både GitLab Community Edition och Enterprise Edition. Framgångsrikt utnyttjande av sårbarheten innebär att en oautentiserad angripare kan läsa godtyckliga filer från GitLab-servern. [1, 3]
Sårbarheten CVE-2026-87719 har fått en CVSS-klassning på 9.9. Framgångsrikt utnyttjande av denna sårbarhet innebär att en autentiserad användare med Duo Chat-åtkomst kan få tillgång till konfigurationer och känsliga uppgifter. [1]
Påverkade produkter
- CVE-2026-85706: GitLab Community Edition och Enterprise Edition - alla versioner från 18.7 före 19.1.8, 19.2 före 19.2.6 och 19.3 före 19.3.2.
- CVE-2026-87719: GitLab Enterprise Edition - alla versioner från 18.3 före 19.1.8, 19.2 före 19.2.6 och 19.3 före 19.3.2
Rekommendationer
CERT-SE rekommenderar att skyndsamt installera säkerhetsuppdateringarna om möjligt, särskilt om produkten exponeras publikt. [1]
CERT-SE rekommenderar även att analysera loggar för utredning av eventuella genomförda intrång. För mer information om indikatorer, se [3].
Källor
[1] https://docs.gitlab.com/releases/patches/patch-release-gitlab-19-3-2-released/
[2] https://www.cisa.gov/news-events/alerts/2026/09/11/cisa-adds-one-known-exploited-vulnerability-catalog
[3] https://watchtowr.com/resources/rapid-reaction-gitlab-critical-path-traversal-vulnerability-cve-2026-85706/