Sonntag · 13.09.2026 Ausgabe 5209 RSS
Nachrichten Cybersicherheit täglich
CVE-2026-85706

Community Edition and Enterprise Edition

Hersteller: GitLab
10 CRITICAL CVSS Basis-Score
Beschreibung

Betroffen ist die Entwicklungsplattform GitLab in der Community Edition und der Enterprise Edition. Der Fehler liegt in der API für Repository-Commits: Dort werden Pfadangaben nicht ausreichend auf das vorgesehene Verzeichnis eingegrenzt, zugleich fehlt in bestimmten Konstellationen die Durchsetzung der Authentifizierung. In der Folge kann ein Angreifer ohne gültige Zugangsdaten über manipulierte Pfadangaben aus dem eigentlich zulässigen Bereich ausbrechen und beliebige Dateien vom GitLab-Server auslesen – ein klassischer Path-Traversal-Angriff. Da auf solchen Servern Quellcode, Konfigurationsdateien, Zugangsdaten und Schlüsselmaterial für Build- und Deployment-Prozesse liegen, kann ein erfolgreicher Zugriff weitreichende Folgen haben und Angreifern den Weg zu weiteren Systemen der Entwicklungskette eröffnen. Besonders exponiert sind Installationen, deren Weboberfläche und API aus dem Internet erreichbar sind, weil der Angriff weder eine Anmeldung noch eine Benutzerinteraktion voraussetzt.

Empfohlene Maßnahmen

Setzen Sie die vom Hersteller bereitgestellten Gegenmaßnahmen und Aktualisierungen um. Stehen keine Gegenmaßnahmen zur Verfügung, sollte der Einsatz des Produkts eingestellt werden; bewerten Sie zudem die Erreichbarkeit der Systeme aus dem Internet.