GitLab CVE-2026-85706 已进入 KEV:自建代码平台优先排查

确认 GitLab 版本与公网暴露情况,同时检查配置文件、访问令牌和流水线凭证的后续风险。

本文目录

已确认的风险是什么

CISA 于 2026 年 9 月 11 日将 CVE-2026-85706 加入 KEV。GitLab 公告将其描述为仓库 commits API 的路径遍历与认证检查问题,特定条件下未经认证者可读取服务器文件。这不是仅有理论评分的提醒,自建实例应对照公告核验。

分支版本必须分别核对

厂商列出的受影响范围包括 18.7 起且低于 18.11.12、19.0 低于 19.0.9、19.1 低于 19.1.8、19.2 低于 19.2.6,以及 19.3 低于 19.3.2。升级应按当前仍受支持的分支和最新公告执行;这些修复节点是本漏洞的参考,不能代替后续安全更新。

排查范围不止代码仓库

建议先列出 Web 节点、备用实例和历史测试环境,再核对公网反向代理是否仍指向旧节点。若发现可疑文件读取记录,应评估应用配置、部署密钥及 CI/CD 凭证可能受到的影响,保存日志后按影响范围撤销令牌、轮换密钥,并检查相关流水线操作。

验收关注节点与凭证两条线

升级后逐个确认实际运行版本,检查负载均衡中是否混入旧节点,并回归登录、拉取代码和流水线。凭证轮换要验证旧凭证确实失效、新凭证只保留必要权限。临时关闭入口或加 WAF 规则不能替代以上检查。

参考资料

CISA KEV catalog

GitLab patch release

继续阅读

查看相关内容

返回行业资讯 联系技术支持