GitLab 修复 CVSS 10.0 漏洞:自建实例或遭未授权读取服务器文件
GitLab 于 9 月 10 日发布 19.3.2、19.2.6 和 19.1.8 紧急补丁。其中 CVE-2026-85706 被官方评为 CVSS 10.0:在特定条件下,未认证用户可利用代码仓库 commits API 的路径约束和认证缺陷,读取 GitLab 服务器上的任意文件。受影响范围为 18.7 至 19.1.8 之前版本、19.2.6 之前的 19.2 版本,以及 19.3.2 之前的 19.3 版本。
GitLab 强烈建议自建实例立即升级至对应修复版本;GitLab.com 已完成修复,GitLab Dedicated 用户无需操作。该漏洞由研究员 s3ntago 通过 HackerOne 报告,目前官方没有公开具体前置条件,网上也未出现可复现的公开 PoC,尚无证据表明已遭在野利用。
© 版权声明
文章版权归作者所有,未经允许请勿转载。
THE END













暂无评论内容