ESCRÍBENOS: contacto@techplanet.es

Tech Planet

  • HARDWARE
  • SOFTWARE
  • PERIFÉRICOS
  • FORMACIÓN
  • PRODUCTIVIDAD
  • NOTICIAS
  • PRESUPUESTOS PC
  • GUÍAS
  • RANKINGS
  • Inicio
  • Noticias
  • Fallo crítico de GitLab: EE.UU. da tres días a sus agencias para parchearlo

Fallo crítico de GitLab: EE.UU. da tres días a sus agencias para parchearlo

Logotipo oficial de GitLab, el tanuki en negro, sobre fondo liso
lunes, 14 septiembre 2026 / Publicado en Noticias

Fallo crítico de GitLab: EE.UU. da tres días a sus agencias para parchearlo

Imagen: GitLab

La vulnerabilidad crítica de GitLab que la propia empresa corrigió la semana pasada ya se está explotando en ataques reales, según ha informado Bleeping Computer. El medio detalla que la Agencia de Ciberseguridad e Infraestructura de Estados Unidos (CISA) ha incluido el fallo, identificado como CVE-2026-85706, en su catálogo de vulnerabilidades explotadas activamente (KEV), lo que obliga a las agencias federales estadounidenses a corregirlo en un plazo muy corto.

Como ya contamos, GitLab solucionó este fallo de máxima severidad en las versiones 19.3.2, 19.2.6 y 19.1.8 de GitLab Community Edition (CE) y Enterprise Edition (EE). El problema nacía de una falta de comprobación de autenticación y de un control insuficiente de rutas en la API de commits del repositorio, y permitía a un atacante sin credenciales leer contraseñas, secretos y otra información sensible de servidores vulnerables.


Un día después del parche ya había rastreos activos buscando el fallo

La firma de ciberseguridad watchTowr informó de que ya se estaban rastreando servidores de GitLab sin corregir en busca de la vulnerabilidad, apenas un día después de que se publicara el parche. «watchTowr Intel ya está observando sondeos activos contra la última vulnerabilidad crítica de path traversal de GitLab, CVE-2026-85706, que permite a los atacantes leer archivos arbitrarios en una sola petición HTTP», advirtió la compañía en su momento.

Ese mismo día, la agencia estadounidense dio el paso que ahora es la novedad: sumó el fallo a su catálogo de vulnerabilidades explotadas activamente, un movimiento que en la práctica certifica que la explotación ya no es una posibilidad teórica sino un hecho constatado. La inclusión en el catálogo activa la Directiva Operativa Vinculante (BOD) 26-04, que da a las agencias del Ejecutivo Federal Civil un plazo de tres días para asegurar sus sistemas.


La obligación legal solo alcanza a organismos federales, pero el aviso es para todos

BOD 26-04 solo tiene efecto legal sobre organismos federales estadounidenses, pero el organismo ha extendido la recomendación mucho más allá de ese perímetro. «Estos tipos de vulnerabilidades son vectores de ataque frecuentes para actores maliciosos y suponen riesgos significativos para la administración federal», ha señalado. Y añade una recomendación dirigida a cualquier organización, use o no infraestructura federal: «Animamos a todas las organizaciones a adoptar una gestión de vulnerabilidades basada en el riesgo y priorizar la corrección de los fallos del catálogo KEV».

Para cualquier equipo de desarrollo que gestione una instancia propia de GitLab, esto cambia el orden de prioridades: ya no se trata de aplicar un parche recomendado, sino de responder a un fallo con explotación confirmada y con un plazo oficial de referencia, aunque ese plazo formal solo aplique a agencias federales. Quien no haya actualizado a las versiones 19.3.2, 19.2.6 o 19.1.8 tras el aviso inicial de GitLab tiene ahora una razón adicional, y más urgente, para hacerlo cuanto antes. No hace falta operar dentro del gobierno estadounidense para que este aviso sirva de referencia: cualquier organización que gestione datos sensibles en su propia instancia de GitLab está expuesta al mismo riesgo, con o sin obligación legal de por medio.


Cómo buscar señales de que un servidor ya ha sido tanteado

watchTowr también dio indicaciones concretas para detectar intentos de explotación en servidores propios. «Los defensores también deberían rastrear los archivos de registro en busca de peticiones HTTP POST a URIs ‘/api/v4/projects/{id}/repository/commits/’ que contengan parámetros ‘file.path’», recomendó la firma, señalando esa combinación como la huella típica de un intento de aprovechar el fallo.

El aviso llega en un contexto en el que GitLab ya arrastra un historial de vulnerabilidades graves marcadas como explotadas activamente: desde noviembre de 2021, se han añadido cuatro fallos de la plataforma a ese catálogo, dos de ellos —CVE-2021-22175 y CVE-2021-39935— confirmados en febrero de este año. La plataforma, usada por más del 50% de las empresas del Fortune 100 y por más de 30 millones de usuarios registrados en todo el mundo, sigue siendo un objetivo constante para quienes buscan puertas de entrada a infraestructuras de desarrollo.

GitLab, por su parte, ya había advertido en enero de otro fallo de severidad alta que permitía a un atacante que conociera el identificador de cuenta de un objetivo saltarse la autenticación en dos pasos, un antecedente que confirma que la plataforma acumula en poco tiempo varios problemas de seguridad de calado.

Te puede interesar

Tech Planet participa en el programa de afiliados de Amazon. Si compras a través de estos enlaces, recibimos una pequeña comisión sin coste extra para ti, lo que nos ayuda a seguir creando contenido como este.

Imagen Producto Características Comprar
Yubico YubiKey 5C NFC Yubico YubiKey 5C NFC USB-C y NFC · FIDO2/WebAuthn, FIDO U2F, OTP, tarjeta inteligente y OpenPGP · sin pilas ni batería Ver precio en Amazon
Yubico YubiKey 5 NFC, pack USB-A y USB-C Yubico YubiKey 5 NFC, pack USB-A y USB-C Dos llaves, una USB-A y otra USB-C · NFC · FIDO2/WebAuthn, U2F, OTP y tarjeta inteligente Ver precio en Amazon
Bitdefender Total Security 2026, 5 dispositivos Bitdefender Total Security 2026, 5 dispositivos Un año para cinco dispositivos · Windows, macOS, iOS y Android · código de activación por email Ver precio en Amazon
Thetis Pro FIDO2 Thetis Pro FIDO2 FIDO 2.0 y NFC · doble conector USB-A y USB-C · cubierta metálica giratoria de 360° Ver precio en Amazon


Escrito por Eloy Andrade

También podría interesarte

Tarjeta gráfica Manli de tres ventiladores rodeada de rayos azules, con el rótulo Unltd Firepwr
La serie Unlimited Firepower de Manli añade un sensor antihundimiento a la RTX 5060 y 5060 Ti
Monitor con capas de ventanas de interfaz mostrando SQL Server y el logotipo de Windows Server 2025 en tonos azules y grises. Imagen generada con IA.
SQL Server sufre errores de memoria en Windows Server 2025 por un cambio interno
Captura de Control Resonant: el protagonista, de espaldas y con las manos envueltas en energía, frente a varias criaturas rojas en una calle lluviosa.
Control Resonant llega el 24 de septiembre con requisitos mínimos desde una GTX 1070

Deja una respuesta Cancelar la respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *

BUSCAR

POSTS RECIENTES

  • Logotipo oficial de GitLab, el tanuki en negro, sobre fondo liso

    Fallo crítico de GitLab: EE.UU. da tres días a sus agencias para parchearlo

    La vulnerabilidad crítica de GitLab ya se explo...
  • Figura con armadura ligera sobre roca en paisaje árido con acantilados, dos lunas en el cielo y ciudad iluminada al fondo. Imagen generada con IA.

    StarCraft tendrá un final definitivo y no será un juego de temporadas, según Dan Hay

    El director creativo Dan Hay ha descrito el nue...
  • Portátil con pantalla abierta mostrando un gradiente multicolor de arcoíris, rodeado de líneas de luz cian. Imagen generada con IA.

    Filtran las especificaciones del Lenovo Googlebook 15: OLED a 120 Hz y Core Ultra 5

    Según una filtración recogida por Mac Observer,...
  • Dos monitores de escritorio con teclados a cada lado y una esfera de cristal con llaves entre ellos sobre una mesa oscura. Imagen generada con IA.

    macOS Tahoe 26.4 impide copiar el llavero de inicio de sesión entre distintos Macs

    Una actualización de marzo de macOS Tahoe ató e...
  • Tres guerreros armados sobre una roca ante un castillo medieval, con cielo rojo al atardecer y humo verde fluorescente. Imagen generada con IA.

    Diablo V arrancará con el Demon Hunter, el Monje y una clase nueva, el Plague Knight

    Blizzard detalla en un panel posterior a su anu...

ARCHIVO

  • septiembre 2026
  • agosto 2026
  • julio 2026
  • junio 2026
  • mayo 2026
  • abril 2026
  • marzo 2026
  • febrero 2026
  • enero 2026
  • diciembre 2025
  • noviembre 2025
  • octubre 2025
  • septiembre 2025

CATEGORÍAS

  • Consolas
  • Formación
  • Gaming
  • Guías
  • Hardware
  • Noticias
  • Periféricos
  • Presupuestos PC
  • Productividad
  • Rankings
  • Redes
  • Seguridad
  • Sistemas operativos
  • Software
  • Tablets
  • Tecnología
  • Todas las noticias

Tech Planet es tu punto de encuentro para estar al día en informática y hardware. Publicamos comparativas, configuraciones de PC, consejos de software y guías prácticas para que saques el máximo partido a tus equipos. Con un estilo claro y accesible, acercamos la tecnología a usuarios de todos los niveles.

Únete a la newsletter de Tech Planet

Cada domingo enviamos un resumen con los mejores artículos de la semana.

¡No hacemos spam! Lee nuestra política de privacidad para obtener más información.

Revisa tu bandeja de entrada o la carpeta de spam para confirmar tu suscripción.

contacto@techplanet.es

CATEGORÍAS

  • HARDWARE
  • SOFTWARE
  • PERIFÉRICOS
  • FORMACIÓN
  • PRODUCTIVIDAD
  • NOTICIAS
  • PRESUPUESTOS PC
  • GUÍAS
  • RANKINGS

SOCIAL MEDIA

TEXTOS LEGALES

  • AVISO LEGAL
  • POLÍTICA DE PRIVACIDAD
  • POLÍTICA DE COOKIES

Powered by Trígono Comunicación | © 2026  Tech Planet | En calidad de Afiliado de Amazon, Tech Planet obtiene ingresos por las compras adscritas que cumplen los requisitos aplicables.

SUBIR
Gestionar consentimiento
Para ofrecer las mejores experiencias, utilizamos tecnologías como las cookies para almacenar y/o acceder a la información del dispositivo. El consentimiento de estas tecnologías nos permitirá procesar datos como el comportamiento de navegación o las identificaciones únicas en este sitio. No consentir o retirar el consentimiento, puede afectar negativamente a ciertas características y funciones.
Funcional Siempre activo
El almacenamiento o acceso técnico es estrictamente necesario para el propósito legítimo de permitir el uso de un servicio específico explícitamente solicitado por el abonado o usuario, o con el único propósito de llevar a cabo la transmisión de una comunicación a través de una red de comunicaciones electrónicas.
Preferencias
El almacenamiento o acceso técnico es necesario para la finalidad legítima de almacenar preferencias no solicitadas por el abonado o usuario.
Estadísticas
El almacenamiento o acceso técnico que es utilizado exclusivamente con fines estadísticos. El almacenamiento o acceso técnico que se utiliza exclusivamente con fines estadísticos anónimos. Sin un requerimiento, el cumplimiento voluntario por parte de tu proveedor de servicios de Internet, o los registros adicionales de un tercero, la información almacenada o recuperada sólo para este propósito no se puede utilizar para identificarte.
Marketing
El almacenamiento o acceso técnico es necesario para crear perfiles de usuario para enviar publicidad, o para rastrear al usuario en una web o en varias web con fines de marketing similares.
  • Administrar opciones
  • Gestionar los servicios
  • Gestionar {vendor_count} proveedores
  • Leer más sobre estos propósitos
Ver preferencias
  • {title}
  • {title}
  • {title}