My News ← 戻る

GitLab CVSS 10.0の任意ファイル読み取り脆弱性、開示翌日から実攻撃観測

GitLab CVSS 10.0の任意ファイル読み取り脆弱性、開示翌日から実攻撃観測

項目 内容
ジャンル セキュリティ
日付 2026-09-12
元記事 The Hacker News

要約

CVE-2026-85706として追跡されるGitLabのパストラバーサル脆弱性は、リポジトリコミットAPIに存在し、未認証の攻撃者がサーバー上の任意ファイルを読み取ることを可能にする。CVSSスコアは最高値の10.0と評価されており、情報開示の翌日から実際の探査活動(in-the-wild probing)が観測されている。GitLabのセルフホスト環境では多くの企業の機密コード・秘密鍵・設定ファイルが保存されており、影響範囲は広い。SecurityWeekも同様に「GitLab Vulnerability Exploited One Day After Disclosure」として報告しており、対象バージョンを利用中の組織は即時パッチ適用が強く推奨される。


元記事を読む →