CISA advierte de la explotación activa de una vulnerabilidad crítica en GitLab

La Agencia de Ciberseguridad y Seguridad de Infraestructuras de Estados Unidos (CISA) ha emitido una advertencia sobre la explotación activa de una vulnerabilidad de máxima gravedad en GitLab, la plataforma DevSecOps utilizada por más del 50% de las empresas de Fortune 100 y que cuenta con más de 30 millones de usuarios registrados en todo el mundo.

La falla de seguridad, identificada como CVE-2026-85706, se origina por la falta de aplicación de autenticación y una restricción de ruta inadecuada en la API de confirmaciones de repositorio. Atacantes no autenticados pueden aprovecharla para leer credenciales, secretos y otra información sensible de los servidores afectados.

GitLab corrigió el problema el jueves en las versiones 19.3.2, 19.2.6 y 19.1 de sus ediciones Community Edition (CE) y Enterprise Edition (EE), e instó a los usuarios a parchear sus sistemas de inmediato.

Aunque la compañía aún no ha etiquetado esta vulnerabilidad como explotada activamente, la firma de ciberseguridad watchTowr informó un día después de que los atacantes estaban sondeando Internet en busca de servidores GitLab sin parchear contra CVE-2026-85706.

"watchTowr Intel ya está observando sondeos en estado salvaje para la última vulnerabilidad crítica de salto de ruta en GitLab, CVE-2026-85706, que permite a los atacantes leer archivos arbitrarios en una sola solicitud HTTP", advirtió. "Según vulnerabilidades recientes de GitLab, sabemos que el tiempo hasta la explotación indiscriminada probablemente no está lejos. […] Los defensores también deberían buscar en los archivos de registro solicitudes HTTP POST a URI '/api/v4/projects/{id}/repository/commits/' que contengan parámetros 'file.path' para identificar posibles intentos de explotación".

Ese mismo día, CISA añadió la vulnerabilidad a su catálogo de fallas explotadas activamente, otorgando a las agencias gubernamentales tres días para asegurar sus sistemas bajo la Directiva Operativa Vinculante (BOD) 26-04.

Aunque la BOD 26-04 solo se dirige a agencias federales, CISA alentó a todos los defensores de redes, incluidos los del sector privado, a parchear sus dispositivos lo antes posible contra los ataques en curso.

"Estos tipos de vulnerabilidades son vectores de ataque frecuentes para actores cibernéticos maliciosos y plantean riesgos significativos para la empresa federal", señaló. "Si bien la BOD 26-04 se aplica solo a agencias FCEB, CISA anima a todas las organizaciones a adoptar una gestión de vulnerabilidades basada en riesgos y priorizar la remediación de vulnerabilidades del catálogo KEV".

En enero, GitLab también parcheó una falla de omisión de autenticación de dos factores de alta gravedad que permitía a los atacantes que conocían el ID de cuenta del objetivo eludir la autenticación de dos factores.

Desde noviembre de 2021, CISA ha etiquetado cuatro vulnerabilidades de GitLab como explotadas activamente, incluidas dos (CVE-2021-22175 y CVE-2021-39935) en febrero de este año.

Construya su plano de seguridad para ataques impulsados por IA

Únase a Mikko Hyppönen y líderes de seguridad de la NFL, CHANEL y Atlassian en una cumbre digital de dos horas sobre qué cambian los ataques a velocidad de IA, qué deben dejar de hacer los defensores y cómo validar, decidir, corregir y revalidar a velocidad de máquina.

article image
article image

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *