亚搏体育appGitLab漏洞在披露一天后就被利用
真正值得关注的不是SecurityWeek这一条动作本身,而是它可能把「网络安全」的竞争焦点推向更大范围的连锁反应。
原文链接:https://www.securityweek.com/gitlab-vulnerability-exploited-one-day-after-disclosure/
攻击面管理公司 WatchTowr 警告称,在公开披露一天后,威胁行为者已开始利用 GitLab 中新修补的漏洞。该安全缺陷被跟踪为 CVE-2026-85706(CVSS 评分为 10/10),被描述为路径遍历问题,可允许未经身份验证的用户从 GitLab 服务器读取任意文件。
19.1.8 之前的 18.7、19.2.6 之前的 19.2 和 19.3.2 之前的 19.3 的所有社区版 (CE) 和企业版 (EE) 版本都会受到影响。周五,GitLab 宣布针对安全漏洞发布补丁的第二天,WatchTowr 观察到了针对该漏洞的首次野外利用尝试。该公司表示:“WatchTowr Intel 已经在观察最新的关键 GitLab 路径遍历漏洞 CVE-2026-85706 的野外探测,该漏洞允许攻击者在单个 HTTP 请求中读取任意文件。” WatchTowr 威胁情报主管 Jake Knott 表示:“这是近几周来第二个严重严重的 GitLab 漏洞,之前的 GraphQL 代码注入 (CVE-2026-19478) 几乎立即被积极利用。”广告。滚动以继续阅读。据 WatchTowr 称,该漏洞可能很快就会被大规模利用。该公司指出:“防御者应该在日志文件中查找对‘/api/v4/projects/{id}/repository/commits/’ URI 的 HTTP POST 请求,其中包含‘file.path’参数,以识别潜在的利用尝试。”自托管的 GitLab 实例应尽快升级,因为新补丁解决了其他 17 个漏洞,包括另一个严重级别的错误。该严重缺陷被追踪为 CVE-2026-87719(CVSS 评分为 9.9/10),是 GraphQL 订阅序列化程序中的不安全反序列化问题,可能允许攻击者访问“高级搜索实例配置和敏感凭据”。
GitLab CE/EE 版本 19.1.8、19.2.6 和 19.3.2 还解决了六个高严重性安全缺陷,这些缺陷可能允许攻击者实现远程代码执行、访问受保护的 CI/CD 变量、发起 XSS 攻击并导致拒绝服务情况。