GitLab CVSS 10.0の任意ファイル読み取り脆弱性、開示翌日から実攻撃観測
GitLab CVSS 10.0の任意ファイル読み取り脆弱性、開示翌日から実攻撃観測
| 項目 | 内容 |
|---|---|
| ジャンル | セキュリティ |
| 日付 | 2026-09-12 |
| 元記事 | The Hacker News |
要約
CVE-2026-85706として追跡されるGitLabのパストラバーサル脆弱性は、リポジトリコミットAPIに存在し、未認証の攻撃者がサーバー上の任意ファイルを読み取ることを可能にする。CVSSスコアは最高値の10.0と評価されており、情報開示の翌日から実際の探査活動(in-the-wild probing)が観測されている。GitLabのセルフホスト環境では多くの企業の機密コード・秘密鍵・設定ファイルが保存されており、影響範囲は広い。SecurityWeekも同様に「GitLab Vulnerability Exploited One Day After Disclosure」として報告しており、対象バージョンを利用中の組織は即時パッチ適用が強く推奨される。