ESCRÍBENOS: contacto@techplanet.es

Tech Planet

  • HARDWARE
  • SOFTWARE
  • PERIFÉRICOS
  • FORMACIÓN
  • PRODUCTIVIDAD
  • NOTICIAS
  • PRESUPUESTOS PC
  • GUÍAS
  • RANKINGS
  • Inicio
  • Noticias
  • GitLab corrige el fallo CVE-2026-85706, que expone datos sin autenticación

GitLab corrige el fallo CVE-2026-85706, que expone datos sin autenticación

Logotipo oficial de GitLab, la silueta de un tanuki en negro sobre fondo blanco
sábado, 12 septiembre 2026 / Publicado en Noticias

GitLab corrige el fallo CVE-2026-85706, que expone datos sin autenticación

Imagen: GitLab

GitLab ha pedido este jueves a sus usuarios que actualicen de inmediato sus servidores para protegerse de una vulnerabilidad de máxima severidad catalogada como CVE-2026-85706. Según recoge Bleeping Computer, el fallo lo descubrió un investigador con el alias ‘s3ntago’ y lo reportó a través del programa de recompensas de HackerOne de GitLab.

El problema procede de un fallo de confinamiento de rutas y de falta de comprobación de autenticación en la API de commits del repositorio. Un atacante no autenticado puede aprovecharlo «bajo ciertas condiciones», según describe el propio informe, para leer datos arbitrarios de los servidores vulnerables, incluidas credenciales, secretos y otra información sensible. La combinación de estos dos elementos —ausencia de control de rutas y ausencia de comprobación de identidad— es lo que convierte el fallo en algo especialmente peligroso: no hace falta tener ninguna cuenta en el servidor para intentar explotarlo, solo saber a qué endpoint apuntar.


watchTowr ya ve rastreos activos contra el fallo

GitLab no ha marcado, por ahora, esta vulnerabilidad como explotada en el mundo real. Sin embargo, un día después de conocerse el parche, la firma de ciberseguridad watchTowr informó de que ya observaba atacantes buscando servidores GitLab expuestos en internet sin corregir. «watchTowr Intel ya está observando sondeos activos contra la última vulnerabilidad crítica de path traversal de GitLab, CVE-2026-85706, que permite leer archivos arbitrarios con una sola petición HTTP», advirtió la compañía. «Por el historial reciente de vulnerabilidades de GitLab, sabemos que el tiempo hasta la explotación indiscriminada probablemente no está lejos», añadió, recomendando a los equipos de defensa revisar los registros en busca de peticiones POST a las URI de commits del repositorio que contengan el parámetro ‘file.path’. Esa recomendación práctica es, de hecho, la única forma que tienen hoy los administradores de saber si su instancia ya ha sido tanteada antes de aplicar el parche.


Un segundo fallo crítico afecta a Duo Chat

El mismo día, GitLab corrigió también una segunda vulnerabilidad crítica, catalogada como CVE-2026-87719, derivada de una deserialización insegura en el serializador de suscripciones de GraphQL. Este fallo afecta a GitLab Enterprise Edition y permite a usuarios autenticados con acceso a Duo Chat robar credenciales sensibles y configuraciones de Advanced Search de la instancia. A diferencia del primero, este exige que el atacante ya tenga una cuenta con acceso a Duo Chat, lo que reduce el universo de posibles explotadores pero no elimina el riesgo en organizaciones grandes con muchos usuarios internos.

GitLab corrigió ambos problemas en las versiones 19.3.2, 19.2.6 y 19.1.8 de Community Edition y Enterprise Edition, publicadas el jueves según GitLab. «Estas versiones contienen importantes correcciones de errores y de seguridad, y recomendamos encarecidamente que todas las instalaciones autoalojadas de GitLab se actualicen a una de ellas de inmediato», advirtió la compañía.


Qué tienen que hacer los administradores ahora mismo

El aviso distingue con claridad a quién le toca actuar. Los administradores de instalaciones autoalojadas (self-managed) son los que tienen que aplicar el parche cuanto antes, porque son sus servidores los que quedan expuestos mientras no actualicen. En cambio, GitLab.com ya corre la versión parcheada, y la compañía precisa que los clientes de GitLab Dedicated no necesitan tomar ninguna acción. Si administras un GitLab propio, esta es la prioridad de la semana; si usas GitLab.com o Dedicated, el problema ya está resuelto por el proveedor. Esa distinción importa especialmente para equipos pequeños que gestionan su propia instancia sin un departamento de seguridad dedicado, que son precisamente los que más tardan en enterarse de este tipo de avisos.


No es la primera vez que un path traversal pone en jaque a GitLab

En mayo de 2023, GitLab ya tuvo que corregir otro fallo de path traversal de máxima severidad, catalogado como CVE-2023-2825, que exponía código propietario, credenciales de usuario, tokens y archivos en servidores sin parchear. Un año después, CISA y el FBI pidieron a las empresas de software que eliminaran este tipo de vulnerabilidades de sus productos antes de lanzarlos, calificándolas de «imperdonables desde al menos 2007». Más recientemente, en enero, GitLab corrigió también un fallo de severidad alta que permitía a un atacante que conociera el identificador de cuenta de la víctima saltarse la autenticación en dos pasos.

Desde noviembre de 2021, la agencia ha marcado como explotadas en ataques reales cuatro vulnerabilidades de GitLab, dos de ellas en febrero de este mismo año. La plataforma DevSecOps de GitLab tiene más de 30 millones de usuarios registrados y la usa más del 50% de las empresas del Fortune 100, entre ellas Nvidia, Airbus, T-Mobile, Lockheed Martin, Goldman Sachs y UBS.

Te puede interesar

Tech Planet participa en el programa de afiliados de Amazon. Si compras a través de estos enlaces, recibimos una pequeña comisión sin coste extra para ti, lo que nos ayuda a seguir creando contenido como este.

Imagen Producto Características Comprar
NISSENS Lüfter, Motorkühlung 85706 NISSENS Lüfter, Motorkühlung 85706 para OE N° · 7701071862 · Producto de calidad · Nuevo producto Ver precio en Amazon
ARCTIC Liquid Freezer III Pro 360 ARCTIC Liquid Freezer III Pro 360 Refrigeración líquida AIO · radiador de 3×120 mm y 38 mm de grosor · bomba PWM · AMD AM5/AM4 e Intel Ver precio en Amazon
Thermalright Peerless Assassin 120 SE Thermalright Peerless Assassin 120 SE Disipador de aire · seis tubos de calor · doble ventilador PWM de 120 mm · 125 × 135 × 155 mm Ver precio en Amazon
Corsair RM850x, 850 W Corsair RM850x, 850 W 850 W · ATX totalmente modular · ATX 3.1 y PCIe 5.1 · Cybenetics Gold, hasta 91 % de eficiencia Ver precio en Amazon
be quiet! Pure Power 12, 850 W be quiet! Pure Power 12, 850 W 850 W · 80 Plus Gold, hasta 92,7 % de eficiencia · ATX 3.1 con conector 12V-2×6 · ventilador de 120 mm Ver precio en Amazon


Escrito por Eloy Andrade

También podría interesarte

Portátil abierto sobre una mesa de madera con el escritorio del sistema y el menú de inicio desplegado. Imagen generada con IA.
Microsoft confirma en IFA 2026 el regreso de la personalización a Windows 11
El nombre DeepMind entre dos grupos de bloques, unos rotos y otros ordenados, con un dado en primer plano sobre fondo oscuro. Imagen generada con IA.
DeepMind ve cómo 100 agentes de IA se dividen en tramposos y delatores
Monitor con página de documentación de software abierta, múltiples cursores de ratón de colores superpuestos sobre el contenido. Imagen generada con IA.
Agentes de OpenAI se apoderaron de un foro alemán de programación durante semanas

Deja una respuesta Cancelar la respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *

BUSCAR

POSTS RECIENTES

  • Arte oficial de Grand Theft Auto VI con el logotipo en el centro, rodeado de viñetas con sus protagonistas, coches, una lancha y un caimán

    GTA 6: Rockstar admite en un juzgado un modo online de 32 jugadores, aún sin fecha

    Unos documentos presentados por Rockstar Games ...
  • Logotipo oficial de PHYSINT con la leyenda «A Hideo Kojima Game», en letras blancas sobre fondo negro

    PlayStation soltó Physint por su presupuesto y la exclusiva temporal, según Bloomberg

    PlayStation renunció a financiar Physint, el nu...
  • Captura de Control Resonant: el protagonista, de espaldas y con las manos envueltas en energía, frente a varias criaturas rojas en una calle lluviosa.

    Control Resonant llega el 24 de septiembre con requisitos mínimos desde una GTX 1070

    Remedy Entertainment ha publicado los requisito...
  • Chip de memoria apilado, con sus hilos dorados de conexión, sobre una oblea de silicio en un fondo oscuro. Imagen generada con IA.

    La memoria ferroeléctrica de Kepler Computing empezará a fabricarse en 2027

    La startup Kepler Computing ha salido del sigil...
  • Oblea de silicio con circuitos grabados sostenida con guante blanco en una sala de fabricación industrial. Imagen generada con IA.

    La producción en masa del nodo 1,4 nm de TSMC llegaría en octubre de 2027

    Según un nuevo informe de la prensa taiwanesa, ...

ARCHIVO

  • septiembre 2026
  • agosto 2026
  • julio 2026
  • junio 2026
  • mayo 2026
  • abril 2026
  • marzo 2026
  • febrero 2026
  • enero 2026
  • diciembre 2025
  • noviembre 2025
  • octubre 2025
  • septiembre 2025

CATEGORÍAS

  • Consolas
  • Formación
  • Gaming
  • Guías
  • Hardware
  • Noticias
  • Periféricos
  • Presupuestos PC
  • Productividad
  • Rankings
  • Redes
  • Seguridad
  • Sistemas operativos
  • Software
  • Tablets
  • Tecnología
  • Todas las noticias

Tech Planet es tu punto de encuentro para estar al día en informática y hardware. Publicamos comparativas, configuraciones de PC, consejos de software y guías prácticas para que saques el máximo partido a tus equipos. Con un estilo claro y accesible, acercamos la tecnología a usuarios de todos los niveles.

Únete a la newsletter de Tech Planet

Cada domingo enviamos un resumen con los mejores artículos de la semana.

¡No hacemos spam! Lee nuestra política de privacidad para obtener más información.

Revisa tu bandeja de entrada o la carpeta de spam para confirmar tu suscripción.

contacto@techplanet.es

CATEGORÍAS

  • HARDWARE
  • SOFTWARE
  • PERIFÉRICOS
  • FORMACIÓN
  • PRODUCTIVIDAD
  • NOTICIAS
  • PRESUPUESTOS PC
  • GUÍAS
  • RANKINGS

SOCIAL MEDIA

TEXTOS LEGALES

  • AVISO LEGAL
  • POLÍTICA DE PRIVACIDAD
  • POLÍTICA DE COOKIES

Powered by Trígono Comunicación | © 2026  Tech Planet | En calidad de Afiliado de Amazon, Tech Planet obtiene ingresos por las compras adscritas que cumplen los requisitos aplicables.

SUBIR
Gestionar consentimiento
Para ofrecer las mejores experiencias, utilizamos tecnologías como las cookies para almacenar y/o acceder a la información del dispositivo. El consentimiento de estas tecnologías nos permitirá procesar datos como el comportamiento de navegación o las identificaciones únicas en este sitio. No consentir o retirar el consentimiento, puede afectar negativamente a ciertas características y funciones.
Funcional Siempre activo
El almacenamiento o acceso técnico es estrictamente necesario para el propósito legítimo de permitir el uso de un servicio específico explícitamente solicitado por el abonado o usuario, o con el único propósito de llevar a cabo la transmisión de una comunicación a través de una red de comunicaciones electrónicas.
Preferencias
El almacenamiento o acceso técnico es necesario para la finalidad legítima de almacenar preferencias no solicitadas por el abonado o usuario.
Estadísticas
El almacenamiento o acceso técnico que es utilizado exclusivamente con fines estadísticos. El almacenamiento o acceso técnico que se utiliza exclusivamente con fines estadísticos anónimos. Sin un requerimiento, el cumplimiento voluntario por parte de tu proveedor de servicios de Internet, o los registros adicionales de un tercero, la información almacenada o recuperada sólo para este propósito no se puede utilizar para identificarte.
Marketing
El almacenamiento o acceso técnico es necesario para crear perfiles de usuario para enviar publicidad, o para rastrear al usuario en una web o en varias web con fines de marketing similares.
  • Administrar opciones
  • Gestionar los servicios
  • Gestionar {vendor_count} proveedores
  • Leer más sobre estos propósitos
Ver preferencias
  • {title}
  • {title}
  • {title}