> ## Content Index
> Fetch the complete content index at: https://blog.quimerax.com/llms.txt
> Use this file to discover other available public pages before exploring further.

# CVE-2026-85706: falha crítica no GitLab permite leitura arbitrária de arquivos sem autenticação
- URL: https://blog.quimerax.com/cve-2026-85706-falha-critica-no-gitlab-permite-leitura-arbitraria-de-arquivos-sem-autenticacao/
- Published: 2026-09-12T02:08:12.000Z
- Updated: 2026-09-12T02:13:19.000Z
- Author: QuimeraX Team
- Tags: News

Em 10 de setembro de 2026, o GitLab publicou uma atualização de segurança corrigindo a CVE-2026-85706, uma vulnerabilidade crítica de Path Traversal na Repository Commits API.

A vulnerabilidade recebeu CVSS 10.0 e afeta o GitLab Community Edition (CE) e Enterprise Edition (EE). Sob determinadas condições, um atacante não autenticado pode explorar a falha para ler arquivos arbitrários do servidor GitLab.

Após a divulgação da vulnerabilidade, sensores de inteligência do QuimeraX identificaram tentativas de exploração da CVE-2026-85706 in the wild, direcionadas a servidores GitLab expostos na Internet.

## Como funciona a CVE-2026-85706

A vulnerabilidade está na Repository Commits API do GitLab.

Segundo o GitLab, o problema ocorre devido a uma combinação de improper path confinement e ausência de enforcement adequado de autenticação.

Com isso, determinadas requisições podem fazer com que a API acesse caminhos fora do local esperado pela aplicação. Em uma instalação vulnerável, isso permite que um atacante não autenticado leia arquivos arbitrários acessíveis pelo servidor GitLab.

O GitLab classificou a vulnerabilidade com o seguinte vetor:

`CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:N`

A pontuação resultante é 10.0.

O vetor mostra algumas características que tornam a vulnerabilidade especialmente séria: ela pode ser explorada remotamente, possui baixa complexidade, não exige privilégios e não depende de interação de um usuário.

## Quais versões são afetadas

A CVE-2026-85706 afeta instalações GitLab CE e EE nas seguintes versões:

| Versão                               | Situação   |
| ------------------------------------ | ---------- |
| 18.7 até versões anteriores à 19.1.8 | Vulnerável |
| 19.2 até versões anteriores à 19.2.6 | Vulnerável |
| 19.3 até versões anteriores à 19.3.2 | Vulnerável |

As versões corrigidas são 19.1.8, 19.2.6 e 19.3.2.

O GitLab recomenda que administradores de instalações self-managed afetadas realizem a atualização imediatamente.

GitLab.com já executa uma versão corrigida. Clientes do GitLab Dedicated não precisam realizar nenhuma ação relacionada a essa atualização.

## Por que uma leitura arbitrária de arquivos no GitLab é tão séria

GitLab costuma ocupar uma posição sensível dentro da infraestrutura de uma empresa.

Além dos repositórios de código, uma instalação pode estar integrada a pipelines, runners, sistemas internos e diferentes partes do processo de desenvolvimento e entrega de software.

Uma vulnerabilidade que permite leitura arbitrária de arquivos precisa ser analisada considerando esse contexto.

O impacto depende da configuração da instalação, das permissões do processo e dos arquivos disponíveis no servidor. Um atacante capaz de explorar a vulnerabilidade pode tentar acessar arquivos de configuração ou outras informações sensíveis disponíveis para o processo comprometido.

A partir daí, o risco deixa de estar restrito ao GitLab. Informações obtidas no servidor podem ser utilizadas para tentar avançar sobre outros componentes da infraestrutura.

## QuimeraX identifica exploração in the wild

Após a publicação da vulnerabilidade, sensores de inteligência do QuimeraX começaram a identificar atividade direcionada à CVE-2026-85706 em servidores GitLab expostos na Internet.

A telemetria observada indica que atores já estão tentando explorar a vulnerabilidade in-the-wild.

Esse intervalo entre a divulgação pública de uma vulnerabilidade e o início das tentativas de exploração é especialmente relevante para ativos expostos externamente. Organizações que ainda executam versões vulneráveis devem tratar a atualização como prioridade.

Para clientes QuimeraX, a exposição pode ser acompanhada a partir dos ativos e tecnologias identificados na superfície externa da organização, permitindo localizar instâncias GitLab que precisam ser verificadas ou atualizadas.

## O que procurar durante uma investigação

A aplicação do patch resolve a vulnerabilidade conhecida, mas empresas que mantiveram uma instância vulnerável acessível pela Internet também devem avaliar o período anterior à atualização.

A investigação pode começar pelos acessos à Repository Commits API e por requisições anormais direcionadas a esse endpoint.

Também é importante entender quais arquivos estavam acessíveis ao processo do GitLab naquele servidor. Caso existam indícios de exploração, credenciais, tokens, configurações ou outros segredos potencialmente expostos devem entrar no escopo da resposta ao incidente.

A extensão dessa análise depende da arquitetura de cada ambiente. Uma instalação isolada e com permissões restritas apresenta uma superfície diferente de um GitLab integrado a vários componentes internos.

## Atualização

As versões corrigidas disponibilizadas pelo GitLab são:

`19.1.8  
19.2.6  
19.3.2`

O patch contém database migrations que podem afetar o processo de atualização.

Em instalações single-node haverá downtime enquanto as migrations são executadas e antes que o GitLab volte a iniciar.

Instalações multi-node podem realizar o processo sem downtime utilizando o procedimento de zero-downtime upgrade documentado pelo GitLab.

Para ambientes vulneráveis expostos à Internet, a recomendação é atualizar imediatamente e revisar a telemetria do período em que a instância permaneceu vulnerável.

## Resumo da CVE-2026-85706

| Informação             | Detalhe                              |
| ---------------------- | ------------------------------------ |
| CVE                    | CVE-2026-85706                       |
| Produto                | GitLab CE / EE                       |
| Severidade             | Critical                             |
| CVSS                   | 10.0                                 |
| Tipo                   | Path Traversal                       |
| Componente             | Repository Commits API               |
| Autenticação           | Não requerida                        |
| Complexidade           | Baixa                                |
| Impacto                | Leitura arbitrária de arquivos       |
| Versões corrigidas     | 19.1.8, 19.2.6 e 19.3.2              |
| Exploração in the wild | Observada pelos sensores do QuimeraX |

## Referência

GitLab, "Critical Patch Release: 19.3.2, 19.2.6, 19.1.8", publicado em 10 de setembro de 2026\. 

[https://docs.gitlab.com/releases/patches/patch-release-gitlab-19-3-2-released/#cve-2026-85706—path-traversal-issue-in-repository-commits-api-impacts-gitlab-ceee](https://docs.gitlab.com/releases/patches/patch-release-gitlab-19-3-2-released/?ref=blog.quimerax.com#cve-2026-85706---path-traversal-issue-in-repository-commits-api-impacts-gitlab-ceee)