Archivo editorial

CiberseguridadAlerta

CVE-2026-85706: CISA confirma explotación del fallo de GitLab que permite leer archivos sin iniciar sesión

GitLab ha corregido una vulnerabilidad crítica en sus instalaciones autogestionadas. CISA la incorporó a KEV el 11 de septiembre: conviene aplicar el parche y revisar la posible exposición anterior.

Publicado
14 de septiembre de 2026
Tiempo
5 min de lectura
Autoría
Redacción Cubix Academia
Profundidad
intermedio
Primer plano de un candado metálico rodeado por una cadena, con reflejos tenues sobre un fondo oscuro.

Qué ha pasado

CISA incorporó el 11 de septiembre de 2026 CVE-2026-85706 a KEV, su catálogo de vulnerabilidades con explotación conocida. El fallo afecta a GitLab Community Edition y Enterprise Edition y permite, en determinadas condiciones, leer archivos del servidor sin iniciar sesión. La entrada señala además que procede realizar un triaje forense, es decir, una primera evaluación de posibles indicios de intrusión.

El Centro Canadiense para la Ciberseguridad confirmó esa incorporación en su aviso AV26-917, publicado el mismo día, y pidió a los administradores aplicar las actualizaciones. La novedad que cambia la prioridad es la explotación conocida: ya existe evidencia de uso real del fallo, aunque estas fuentes no identifican a los atacantes ni cuantifican las víctimas.

Qué instalaciones necesitan el parche

GitLab sitúa el problema en la API de commits de repositorios, la interfaz que permite operar sobre cambios de código. La combinación de restricciones incorrectas sobre las rutas y falta de comprobación de autenticación puede dejar accesibles archivos ajenos al ámbito previsto. Es un fallo de recorrido de directorios, conocido como path traversal, valorado por el fabricante con un CVSS de 10,0 sobre 10.

Los intervalos afectados son GitLab CE y EE desde 18.7 hasta antes de 19.1.8; la rama 19.2 anterior a 19.2.6; y la rama 19.3 anterior a 19.3.2. Las versiones corregidas son 19.1.8, 19.2.6 y 19.3.2, publicadas el 10 de septiembre. GitLab.com ya estaba parcheado cuando se difundió el aviso y los clientes de GitLab Dedicated no necesitan intervenir. La acción corresponde a quienes administran una instancia propia.