GitLab CVE-2026-85706 已進入 KEV:自建代碼平臺優先排查
確認 GitLab 版本與公網暴露情況,同時檢查配置文件、存取令牌和流水線憑證的后續風險。
本文目錄
已確認的風險是什么
CISA 于 2026 年 9 月 11 日將 CVE-2026-85706 加入 KEV。GitLab 公告將其描述為倉庫 commits API 的路徑遍歷與認證檢查問題,特定條件下未經認證者可讀取伺服器文件。這不是僅有理論評分的提醒,自建實例應對照公告核驗。
分支版本必須分別核對
廠商列出的受影響范圍包括 18.7 起且低于 18.11.12、19.0 低于 19.0.9、19.1 低于 19.1.8、19.2 低于 19.2.6,以及 19.3 低于 19.3.2。升級應按當前仍受支持的分支和最新公告執行;這些修復節點是本漏洞的參考,不能代替后續安全更新。
排查范圍不止代碼倉庫
建議先列出 Web 節點、備用實例和歷史測試環境,再核對公網反向代理是否仍指向舊節點。若發現可疑文件讀取記錄,應評估應用配置、部署密鑰及 CI/CD 憑證可能受到的影響,保存日誌后按影響范圍撤銷令牌、輪換密鑰,并檢查相關流水線操作。
驗收關注節點與憑證兩條線
升級后逐個確認實際運行版本,檢查負載均衡中是否混入舊節點,并回歸登錄、拉取代碼和流水線。憑證輪換要驗證舊憑證確實失效、新憑證只保留必要權限。臨時關閉入口或加 WAF 規則不能替代以上檢查。
