CISA confirma explotación activa de la falla de severidad máxima en GitLab
La agencia estadounidense incorporó la vulnerabilidad de recorrido de rutas a su catálogo de fallas explotadas. La predicción de explotación masiva se cumplió en tres días.
CISA incorporó a su catálogo de vulnerabilidades explotadas conocidas la falla de severidad máxima de GitLab, con confirmación de ataques en curso. El caso cierra un ciclo que este medio reportó el pasado viernes.
La línea de tiempo
GitLab publicó el parche para CVE-2026-85706, un recorrido de rutas con puntuación CVSS de 10.0 que permite lectura de archivos arbitrarios sin autenticación. WatchTowr observó los primeros intentos de explotación un día después y anticipó explotación masiva. La confirmación oficial de CISA llegó tres días más tarde.
La entrada en el catálogo tiene consecuencia práctica para las agencias federales estadounidenses, obligadas a remediar en plazo fijo. Para el resto del mundo funciona como la señal más confiable disponible de que una vulnerabilidad dejó de ser teórica.
Lectura de consultor
Un servidor GitLab guarda el código fuente de la empresa, las variables de entorno de sus despliegues y las llaves que usa el pipeline para publicar a producción. La lectura arbitraria de archivos entrega ese conjunto completo, sin necesidad de ejecutar código.
Las versiones afectadas son Community y Enterprise Edition 18.7 anteriores a 19.1.8, la rama 19.2 anterior a 19.2.6 y la 19.3 anterior a 19.3.2. Quien todavía no haya parchado debe asumir compromiso y actuar en consecuencia: rotar toda credencial que el servidor haya tenido almacenada, además de aplicar la actualización.
Fuente: BleepingComputer, 14 de septiembre de 2026.