GitLab存在高風險安全漏洞(CVE-2026-85706與CVE-2026-87719),請儘速確認並進行修補

GitLab存在高風險安全漏洞(CVE-2026-85706與CVE-2026-87719),請儘速確認並進行修補

內容說明

研究人員發現GitLab存在多項高風險安全漏洞(CVE-2026-85706與CVE-2026-87719),類型包含路徑遍歷(Path Traversal)與不安全之反序列化(Insecure Deserialization)。其中CVE-2026-85706已遭駭客濫用,請儘速確認並進行修補。 【CVE-2026-85706】 未經身分鑑別之遠端攻擊者,可利用儲存庫提交應用程式介面(Repository Commits API)存在路徑限制不當與未強制執行身分鑑別之缺失,讀取伺服器上之任意檔案,導致機敏資訊外洩。 【CVE-2026-87719】 已通過身分鑑別之遠端攻擊者可藉由特製之GraphQL訂閱參數,繞過序列化處理並進行伺服器端物件查找,進而取得Advanced Search之執行個體設定與敏感憑證。

影響平台

GitLab CE 18.7至19.1.8(不含)版本 GitLab CE 19.2至19.2.6(不含)版本 GitLab CE 19.3至19.3.2(不含)版本 GitLab EE 18.3至19.1.8(不含)版本 GitLab EE 19.2至19.2.6(不含)版本 GitLab EE 19.3至19.3.2(不含)版本

處置建議

官方已針對漏洞釋出修補或更新,請參考官方說明進行處置,網址如下: https://docs.gitlab.com/releases/patches/patch-release-gitlab-19-3-2-released/

參考資料

1. https://nvd.nist.gov/vuln/detail/CVE-2026-85706 2. https://nvd.nist.gov/vuln/detail/CVE-2026-87719 3. https://docs.gitlab.com/releases/patches/patch-release-gitlab-19-3-2-released/