Imagen: GitLab
La vulnerabilidad crítica de GitLab que la propia empresa corrigió la semana pasada ya se está explotando en ataques reales, según ha informado Bleeping Computer. El medio detalla que la Agencia de Ciberseguridad e Infraestructura de Estados Unidos (CISA) ha incluido el fallo, identificado como CVE-2026-85706, en su catálogo de vulnerabilidades explotadas activamente (KEV), lo que obliga a las agencias federales estadounidenses a corregirlo en un plazo muy corto.
Como ya contamos, GitLab solucionó este fallo de máxima severidad en las versiones 19.3.2, 19.2.6 y 19.1.8 de GitLab Community Edition (CE) y Enterprise Edition (EE). El problema nacía de una falta de comprobación de autenticación y de un control insuficiente de rutas en la API de commits del repositorio, y permitía a un atacante sin credenciales leer contraseñas, secretos y otra información sensible de servidores vulnerables.
Un día después del parche ya había rastreos activos buscando el fallo
La firma de ciberseguridad watchTowr informó de que ya se estaban rastreando servidores de GitLab sin corregir en busca de la vulnerabilidad, apenas un día después de que se publicara el parche. «watchTowr Intel ya está observando sondeos activos contra la última vulnerabilidad crítica de path traversal de GitLab, CVE-2026-85706, que permite a los atacantes leer archivos arbitrarios en una sola petición HTTP», advirtió la compañía en su momento.
Ese mismo día, la agencia estadounidense dio el paso que ahora es la novedad: sumó el fallo a su catálogo de vulnerabilidades explotadas activamente, un movimiento que en la práctica certifica que la explotación ya no es una posibilidad teórica sino un hecho constatado. La inclusión en el catálogo activa la Directiva Operativa Vinculante (BOD) 26-04, que da a las agencias del Ejecutivo Federal Civil un plazo de tres días para asegurar sus sistemas.
La obligación legal solo alcanza a organismos federales, pero el aviso es para todos
BOD 26-04 solo tiene efecto legal sobre organismos federales estadounidenses, pero el organismo ha extendido la recomendación mucho más allá de ese perímetro. «Estos tipos de vulnerabilidades son vectores de ataque frecuentes para actores maliciosos y suponen riesgos significativos para la administración federal», ha señalado. Y añade una recomendación dirigida a cualquier organización, use o no infraestructura federal: «Animamos a todas las organizaciones a adoptar una gestión de vulnerabilidades basada en el riesgo y priorizar la corrección de los fallos del catálogo KEV».
Para cualquier equipo de desarrollo que gestione una instancia propia de GitLab, esto cambia el orden de prioridades: ya no se trata de aplicar un parche recomendado, sino de responder a un fallo con explotación confirmada y con un plazo oficial de referencia, aunque ese plazo formal solo aplique a agencias federales. Quien no haya actualizado a las versiones 19.3.2, 19.2.6 o 19.1.8 tras el aviso inicial de GitLab tiene ahora una razón adicional, y más urgente, para hacerlo cuanto antes. No hace falta operar dentro del gobierno estadounidense para que este aviso sirva de referencia: cualquier organización que gestione datos sensibles en su propia instancia de GitLab está expuesta al mismo riesgo, con o sin obligación legal de por medio.
Cómo buscar señales de que un servidor ya ha sido tanteado
watchTowr también dio indicaciones concretas para detectar intentos de explotación en servidores propios. «Los defensores también deberían rastrear los archivos de registro en busca de peticiones HTTP POST a URIs ‘/api/v4/projects/{id}/repository/commits/’ que contengan parámetros ‘file.path’», recomendó la firma, señalando esa combinación como la huella típica de un intento de aprovechar el fallo.
El aviso llega en un contexto en el que GitLab ya arrastra un historial de vulnerabilidades graves marcadas como explotadas activamente: desde noviembre de 2021, se han añadido cuatro fallos de la plataforma a ese catálogo, dos de ellos —CVE-2021-22175 y CVE-2021-39935— confirmados en febrero de este año. La plataforma, usada por más del 50% de las empresas del Fortune 100 y por más de 30 millones de usuarios registrados en todo el mundo, sigue siendo un objetivo constante para quienes buscan puertas de entrada a infraestructuras de desarrollo.
GitLab, por su parte, ya había advertido en enero de otro fallo de severidad alta que permitía a un atacante que conociera el identificador de cuenta de un objetivo saltarse la autenticación en dos pasos, un antecedente que confirma que la plataforma acumula en poco tiempo varios problemas de seguridad de calado.
Te puede interesar
Tech Planet participa en el programa de afiliados de Amazon. Si compras a través de estos enlaces, recibimos una pequeña comisión sin coste extra para ti, lo que nos ayuda a seguir creando contenido como este.
| Imagen | Producto | Características | Comprar |
|---|---|---|---|
![]() |
Yubico YubiKey 5C NFC | USB-C y NFC · FIDO2/WebAuthn, FIDO U2F, OTP, tarjeta inteligente y OpenPGP · sin pilas ni batería | Ver precio en Amazon |
![]() |
Yubico YubiKey 5 NFC, pack USB-A y USB-C | Dos llaves, una USB-A y otra USB-C · NFC · FIDO2/WebAuthn, U2F, OTP y tarjeta inteligente | Ver precio en Amazon |
![]() |
Bitdefender Total Security 2026, 5 dispositivos | Un año para cinco dispositivos · Windows, macOS, iOS y Android · código de activación por email | Ver precio en Amazon |
![]() |
Thetis Pro FIDO2 | FIDO 2.0 y NFC · doble conector USB-A y USB-C · cubierta metálica giratoria de 360° | Ver precio en Amazon |
Escrito por Eloy Andrade









