GitLab CVE-2026-85706 已進入 KEV:自建代碼平臺優先排查

確認 GitLab 版本與公網暴露情況,同時檢查配置文件、存取令牌和流水線憑證的后續風險。

本文目錄

已確認的風險是什么

CISA 于 2026 年 9 月 11 日將 CVE-2026-85706 加入 KEV。GitLab 公告將其描述為倉庫 commits API 的路徑遍歷與認證檢查問題,特定條件下未經認證者可讀取伺服器文件。這不是僅有理論評分的提醒,自建實例應對照公告核驗。

分支版本必須分別核對

廠商列出的受影響范圍包括 18.7 起且低于 18.11.12、19.0 低于 19.0.9、19.1 低于 19.1.8、19.2 低于 19.2.6,以及 19.3 低于 19.3.2。升級應按當前仍受支持的分支和最新公告執行;這些修復節點是本漏洞的參考,不能代替后續安全更新。

排查范圍不止代碼倉庫

建議先列出 Web 節點、備用實例和歷史測試環境,再核對公網反向代理是否仍指向舊節點。若發現可疑文件讀取記錄,應評估應用配置、部署密鑰及 CI/CD 憑證可能受到的影響,保存日誌后按影響范圍撤銷令牌、輪換密鑰,并檢查相關流水線操作。

驗收關注節點與憑證兩條線

升級后逐個確認實際運行版本,檢查負載均衡中是否混入舊節點,并回歸登錄、拉取代碼和流水線。憑證輪換要驗證舊憑證確實失效、新憑證只保留必要權限。臨時關閉入口或加 WAF 規則不能替代以上檢查。

參考資料

CISA KEV catalog

GitLab patch release

繼續閱讀

查看相關內容

返回行業資訊 聯繫技術支持