La Agencia de Ciberseguridad y Seguridad de las Infraestructuras de Estados Unidos (CISA) ha añadido una vulnerabilidad de GitLab a su catálogo Known Exploited Vulnerabilities (KEV) y advierte de que se está explotando activamente.
GitLab actualizó sus versiones de Community Edition (CE) y Enterprise Edition (EE) a 19.3.2, 19.2.6 y 19.1. Las actualizaciones corrigen varias vulnerabilidades, entre ellas dos de gravedad crítica.
Una de ellas es una vulnerabilidad de traversal de rutas en la API de repository commits. Registrada como CVE-2026-85706, tiene una puntuación de gravedad de 10/10. El problema se debe a la falta de aplicación de la autenticación y a una confinación incorrecta de las rutas, lo que puede permitir que atacantes no autenticados lean información confidencial, como credenciales de acceso o secretos.
El aviso de GitLab no indicaba que las vulnerabilidades estuvieran siendo explotadas. Sin embargo, la empresa de ciberseguridad watchTowr informó un día después de que había observado sondeos en entornos reales contra CVE-2026-85706. Según la empresa, la vulnerabilidad puede permitir leer archivos arbitrarios en una sola solicitud HTTP. El segundo problema crítico afecta a Insecure Deserialization en el serializador de suscripciones de GraphQL.
La inclusión en KEV de CISA da a los usuarios gubernamentales un plazo de tres días para aplicar el parche. GitLab se describe como una plataforma inteligente de orquestación para profesionales de DevSecOps. Según una presentación ante la SEC, la empresa tiene más de 50 millones de usuarios registrados, de los cuales aproximadamente el 50 % pertenecen a empresas de Fortune 100.
Comentarios
0Aún no hay comentarios. Escribe el primero.