El 10 de septiembre de 2026 GitLab publicó un parche crítico para Community Edition (CE) y Enterprise Edition (EE) que corrige CVE-2026-85706, una vulnerabilidad de path traversal (CWE-22) en la API de commits de repositorios con puntuación CVSSv3.1 de 10.0, la máxima posible. Según GitLab, una combinación de confinamiento de rutas defectuoso y ausencia de verificación de autenticación permite que un usuario no autenticado lea archivos arbitrarios de un servidor GitLab afectado bajo ciertas condiciones.
Un día después, el 11 de septiembre, la Agencia de Ciberseguridad y Seguridad de Infraestructura de Estados Unidos (CISA) incorporó la falla a su catálogo de Vulnerabilidades Explotadas Conocidas (KEV) con base en evidencia de explotación activa, y fijó el 14 de septiembre de 2026 como fecha límite de remediación para las agencias federales civiles. CISA además marcó la vulnerabilidad como sujeta a requisitos de triaje forense bajo la Directiva Operativa Vinculante 26-04. La firma watchTowr reportó que los atacantes ya estaban rastreando internet en busca de servidores GitLab sin parchear.
Qué versiones están afectadas
Todos los tipos de despliegue autogestionado están afectados: Omnibus, instalación desde código fuente y chart de Helm. Las versiones corregidas son:
- Versiones desde 18.7 hasta antes de 19.1.8, corregidas en 19.1.8.
- Versiones desde 19.2 hasta antes de 19.2.6, corregidas en 19.2.6.
- Versiones desde 19.3 hasta antes de 19.3.2, corregidas en 19.3.2.
GitLab.com ya corre una versión parcheada y los clientes de GitLab Dedicated no necesitan tomar acción. Las actualizaciones incluyen migraciones de base de datos: las instalaciones de un solo nodo experimentarán tiempo de inactividad mientras corren, mientras que los despliegues multinodo pueden usar el procedimiento de actualización sin downtime. De las versiones corregidas, solo 19.3.2 incluye migraciones posteriores al despliegue.
No es la única falla del parche
La misma publicación corrige otras 17 vulnerabilidades. Entre ellas destaca CVE-2026-87719, una deserialización insegura (CWE-502) en GitLab EE con CVSSv3.1 de 9.9: bajo ciertas condiciones, un usuario autenticado con acceso a Duo Chat podría obtener configuraciones de Advanced Search y credenciales sensibles mediante un argumento de suscripción GraphQL manipulado. Al momento de la publicación, solo CVE-2026-85706 se conocía como explotada en el mundo real.
Por qué importa más allá del área de desarrollo
Un servidor GitLab autogestionado rara vez contiene solo código. Típicamente almacena variables de entorno, archivos de configuración, tokens de integración, credenciales de despliegue y llaves de acceso a servicios de terceros. Una lectura arbitraria de archivos sin autenticación convierte esa concentración de secretos en un punto único de compromiso que puede escalar hacia producción, sistemas internos y cadenas de suministro de software.
Por eso Rapid7 recomienda explícitamente buscar señales de compromiso incluso después de haber aplicado la actualización: si el servidor estuvo expuesto a internet antes del parche, la posibilidad de que ya se hayan extraído secretos debe tratarse como un escenario probable, no hipotético. La respuesta correcta combina tres pasos: parchear de emergencia fuera del ciclo normal, rotar todo secreto que haya vivido en el servidor y revisar registros de acceso a la API de commits.
La lección operativa
El patrón se repite con frecuencia incómoda: divulgación, parche, prueba de concepto pública y explotación masiva en cuestión de días. Entre el parche de GitLab (10 de septiembre) y la fecha límite de CISA (14 de septiembre) pasaron apenas cuatro días. Las organizaciones que no tienen un inventario actualizado de qué corren, en qué versión y expuesto a qué red, simplemente no pueden responder a esa velocidad.
En TEKFENIX construimos software empresarial a medida y productos SaaS bajo la premisa de que la gestión de vulnerabilidades no es un evento aislado sino un proceso con trazabilidad. Con Servigo365, nuestra mesa de ayuda multicanal con IA, los avisos críticos como este se convierten en tickets priorizados con responsable, SLA y evidencia de cierre, en lugar de correos que se pierden entre canales. Y con CumplimientoControl ese mismo rastro de acciones y aprobaciones queda disponible para auditoría regulatoria. Si su organización opera instancias autogestionadas de GitLab u otras herramientas críticas, conversemos sobre cómo darle estructura y trazabilidad a su respuesta ante incidentes.