Mittwoch · 07.10.2026 Ausgabe 130 RSS
Nachrichten Cybersicherheit täglich
CVE-2026-85706

Community Edition and Enterprise Edition

Hersteller: GitLab
10 CRITICAL CVSS Basis-Score
Beschreibung

Betroffen ist die Commits-API des Repository-Bereichs von GitLab Community Edition und Enterprise Edition. Zwei Mängel wirken dort zusammen: Pfadangaben werden nicht zuverlässig auf den zulässigen Verzeichnisbereich begrenzt, und die Authentifizierung wird an dieser Stelle nicht durchgesetzt. Dadurch kann ein Angreifer unter bestimmten Umständen ohne jede Anmeldung Pfadangaben so manipulieren, dass sie aus dem vorgesehenen Verzeichnis herausführen (Path Traversal), und beliebige Dateien vom GitLab-Server auslesen. Das kann Konfigurationsdateien, Zugangsdaten, Schlüsselmaterial oder Quellcode umfassen – also genau die Informationen, mit denen sich weitere Angriffe auf die Entwicklungsumgebung und angebundene Systeme vorbereiten lassen. Da GitLab-Instanzen häufig aus dem Internet erreichbar sind und der Angriff keinerlei Zugangsdaten voraussetzt, ist der Angriffsweg unmittelbar offen. Betroffen sind sowohl die freie Community Edition als auch die kommerzielle Enterprise Edition.

Empfohlene Maßnahmen

Setzen Sie die vom Hersteller bereitgestellten Aktualisierungen und Gegenmaßnahmen um. Stehen keine Gegenmaßnahmen zur Verfügung, sollte der Einsatz des Produkts eingestellt werden; bewerten Sie zudem die Erreichbarkeit betroffener Systeme aus dem Internet.

Erwähnt in

Artikel und Wochenreports, die diese Schwachstelle behandeln
  • Artikel Bisher keine Artikel.