● 点击↑蓝字关注我们,获取更多安全风险通告
漏洞概述
漏洞名称
GitLab 路径遍历漏洞
漏洞编号
QVD-2026-65436,CVE-2026-85706
公开时间
2026-09-10
影响量级
十万级
奇安信评级
高危
CVSS 3.1分数
10.0
威胁类型
代码执行、信息泄露
利用可能性
高
POC状态
未公开
在野利用状态
未发现
EXP状态
技术细节状态
危害描述:攻击者可利用该漏洞,向目标 GitLab 实例的 repository commits API 端点发送特制的未认证请求,在无需任何有效凭证的情况下,从 GitLab 服务器文件系统中读取任意文件,包括配置文件、密钥文件、源代码、数据库凭证及其他敏感系统文件。
影响组件
GitLab 是全球最广泛使用的 DevOps 一体化平台,提供 Git 代码仓库托管、代码评审(Merge Request)、CI/CD 流水线、容器镜像仓库、项目管理和安全扫描等全流程软件研发生命周期管理能力。GitLab 分为开源的社区版(CE)和商用企业版(EE),被全球数十万家企业采用,常作为组织软件供应链的核心枢纽,集中存储源代码、部署令牌、云平台凭据和 CI/CD 配置等关键资产。
漏洞描述
利用条件
影响版本
目前,奇安信CERT已成功复现GitLab 路径遍历漏洞(CVE-2026-85706),截图如下:
奇安信鹰图资产测绘平台数据显示,GitLab 路径遍历漏洞(CVE-2026-85706)关联的国内风险资产总数为66652个,关联IP总数为19383个。国内风险资产分布情况如下:
GitLab 路径遍历漏洞(CVE-2026-85706)关联的全球风险资产总数为170922个,关联IP总数为44961个。全球风险资产分布情况如下:
安全更新
[1]https://docs.gitlab.com/releases/patches/patch-release-gitlab-19-3-2-released/
[2]https://docs.gitlab.com/update/
2026年09月11日,奇安信 CERT发布安全风险通告。
「奇安信漏洞情报平台」重磅上线,诚邀您来体验:
点击↓阅读原文,到ALPHA威胁分析平台 订阅更多漏洞信息。