Imagen: GitLab
GitLab ha pedido este jueves a sus usuarios que actualicen de inmediato sus servidores para protegerse de una vulnerabilidad de máxima severidad catalogada como CVE-2026-85706. Según recoge Bleeping Computer, el fallo lo descubrió un investigador con el alias ‘s3ntago’ y lo reportó a través del programa de recompensas de HackerOne de GitLab.
El problema procede de un fallo de confinamiento de rutas y de falta de comprobación de autenticación en la API de commits del repositorio. Un atacante no autenticado puede aprovecharlo «bajo ciertas condiciones», según describe el propio informe, para leer datos arbitrarios de los servidores vulnerables, incluidas credenciales, secretos y otra información sensible. La combinación de estos dos elementos —ausencia de control de rutas y ausencia de comprobación de identidad— es lo que convierte el fallo en algo especialmente peligroso: no hace falta tener ninguna cuenta en el servidor para intentar explotarlo, solo saber a qué endpoint apuntar.
watchTowr ya ve rastreos activos contra el fallo
GitLab no ha marcado, por ahora, esta vulnerabilidad como explotada en el mundo real. Sin embargo, un día después de conocerse el parche, la firma de ciberseguridad watchTowr informó de que ya observaba atacantes buscando servidores GitLab expuestos en internet sin corregir. «watchTowr Intel ya está observando sondeos activos contra la última vulnerabilidad crítica de path traversal de GitLab, CVE-2026-85706, que permite leer archivos arbitrarios con una sola petición HTTP», advirtió la compañía. «Por el historial reciente de vulnerabilidades de GitLab, sabemos que el tiempo hasta la explotación indiscriminada probablemente no está lejos», añadió, recomendando a los equipos de defensa revisar los registros en busca de peticiones POST a las URI de commits del repositorio que contengan el parámetro ‘file.path’. Esa recomendación práctica es, de hecho, la única forma que tienen hoy los administradores de saber si su instancia ya ha sido tanteada antes de aplicar el parche.
Un segundo fallo crítico afecta a Duo Chat
El mismo día, GitLab corrigió también una segunda vulnerabilidad crítica, catalogada como CVE-2026-87719, derivada de una deserialización insegura en el serializador de suscripciones de GraphQL. Este fallo afecta a GitLab Enterprise Edition y permite a usuarios autenticados con acceso a Duo Chat robar credenciales sensibles y configuraciones de Advanced Search de la instancia. A diferencia del primero, este exige que el atacante ya tenga una cuenta con acceso a Duo Chat, lo que reduce el universo de posibles explotadores pero no elimina el riesgo en organizaciones grandes con muchos usuarios internos.
GitLab corrigió ambos problemas en las versiones 19.3.2, 19.2.6 y 19.1.8 de Community Edition y Enterprise Edition, publicadas el jueves según GitLab. «Estas versiones contienen importantes correcciones de errores y de seguridad, y recomendamos encarecidamente que todas las instalaciones autoalojadas de GitLab se actualicen a una de ellas de inmediato», advirtió la compañía.
Qué tienen que hacer los administradores ahora mismo
El aviso distingue con claridad a quién le toca actuar. Los administradores de instalaciones autoalojadas (self-managed) son los que tienen que aplicar el parche cuanto antes, porque son sus servidores los que quedan expuestos mientras no actualicen. En cambio, GitLab.com ya corre la versión parcheada, y la compañía precisa que los clientes de GitLab Dedicated no necesitan tomar ninguna acción. Si administras un GitLab propio, esta es la prioridad de la semana; si usas GitLab.com o Dedicated, el problema ya está resuelto por el proveedor. Esa distinción importa especialmente para equipos pequeños que gestionan su propia instancia sin un departamento de seguridad dedicado, que son precisamente los que más tardan en enterarse de este tipo de avisos.
No es la primera vez que un path traversal pone en jaque a GitLab
En mayo de 2023, GitLab ya tuvo que corregir otro fallo de path traversal de máxima severidad, catalogado como CVE-2023-2825, que exponía código propietario, credenciales de usuario, tokens y archivos en servidores sin parchear. Un año después, CISA y el FBI pidieron a las empresas de software que eliminaran este tipo de vulnerabilidades de sus productos antes de lanzarlos, calificándolas de «imperdonables desde al menos 2007». Más recientemente, en enero, GitLab corrigió también un fallo de severidad alta que permitía a un atacante que conociera el identificador de cuenta de la víctima saltarse la autenticación en dos pasos.
Desde noviembre de 2021, la agencia ha marcado como explotadas en ataques reales cuatro vulnerabilidades de GitLab, dos de ellas en febrero de este mismo año. La plataforma DevSecOps de GitLab tiene más de 30 millones de usuarios registrados y la usa más del 50% de las empresas del Fortune 100, entre ellas Nvidia, Airbus, T-Mobile, Lockheed Martin, Goldman Sachs y UBS.
Te puede interesar
Tech Planet participa en el programa de afiliados de Amazon. Si compras a través de estos enlaces, recibimos una pequeña comisión sin coste extra para ti, lo que nos ayuda a seguir creando contenido como este.
| Imagen | Producto | Características | Comprar |
|---|---|---|---|
![]() |
NISSENS Lüfter, Motorkühlung 85706 | para OE N° · 7701071862 · Producto de calidad · Nuevo producto | Ver precio en Amazon |
![]() |
ARCTIC Liquid Freezer III Pro 360 | Refrigeración líquida AIO · radiador de 3×120 mm y 38 mm de grosor · bomba PWM · AMD AM5/AM4 e Intel | Ver precio en Amazon |
![]() |
Thermalright Peerless Assassin 120 SE | Disipador de aire · seis tubos de calor · doble ventilador PWM de 120 mm · 125 × 135 × 155 mm | Ver precio en Amazon |
![]() |
Corsair RM850x, 850 W | 850 W · ATX totalmente modular · ATX 3.1 y PCIe 5.1 · Cybenetics Gold, hasta 91 % de eficiencia | Ver precio en Amazon |
![]() |
be quiet! Pure Power 12, 850 W | 850 W · 80 Plus Gold, hasta 92,7 % de eficiencia · ATX 3.1 con conector 12V-2×6 · ventilador de 120 mm | Ver precio en Amazon |
Escrito por Eloy Andrade










