Navegación

GitLab insta a los usuarios a parchear una vulnerabilidad de recorrido de rutas de gravedad máxima.

fuente: https://www.bleepingcomputer.com/news/security/gitlab-urges-users-to-patch-max-severity-path-traversal-flaw/

El jueves, GitLab instó a los usuarios a parchear inmediatamente sus servidores contra una vulnerabilidad de recorrido de rutas (path traversal) de gravedad máxima, identificada como CVE-2026-85706.

El fallo de seguridad, descubierto por un investigador que utiliza el alias "s3ntago" y reportado a través del programa de recompensas por errores (bug bounty) de GitLab en HackerOne, se debe a una restricción de rutas inadecuada y a la falta de aplicación de autenticación en la API de commits de repositorios.

Según GitLab, atacantes no autenticados pueden explotar la vulnerabilidad CVE-2026-85706 para leer archivos arbitrarios de servidores vulnerables "bajo ciertas condiciones".

Ayer, GitLab corrigió una segunda vulnerabilidad crítica, identificada como CVE-2026-87719, derivada de una debilidad de deserialización insegura en el serializador de suscripciones de GraphQL.

La vulnerabilidad CVE-2026-87719 afecta a GitLab EE y permite a usuarios autenticados con acceso a Duo Chat robar credenciales confidenciales y configuraciones de instancia de Búsqueda Avanzada (Advanced Search).

El jueves, GitLab solucionó ambos problemas de seguridad en las versiones 19.3.2, 19.2.6 y 19.1 de GitLab Community Edition (CE) y Enterprise Edition (EE), e instó a los usuarios a actualizar sus sistemas de inmediato.

"Estas versiones incluyen correcciones importantes de errores y de seguridad; recomendamos encarecidamente actualizar todas las instalaciones de GitLab autogestionadas a una de estas versiones lo antes posible", advirtió la empresa el jueves. "GitLab.com ya está ejecutando la versión corregida. Los clientes de GitLab Dedicated no necesitan realizar ninguna acción".

Últimas noticias

26 DE AGOSTO, 2026

La nueva puerta trasera SLEEPWALKER espera un paquete especialmente diseñado y luego ejecuta su propio código de bytes.

Un investigador independiente de malware ha documentado una puerta trasera para Windows, hasta ahora desconocida, denominada SLEEPWALKER, que permanece inactiva...

Leer artículo
26 DE AGOSTO, 2026

CVE-2026-65641 (CVSS 9.3): Un fallo en Veeam ONE permite a un atacante no autenticado forzar la autenticación SMB.

Veeam corrigió dos vulnerabilidades el 25 de agosto de 2026. La crítica, CVE-2026-65641, tiene una puntuación CVSS de 9.3 y permite que un atacante de red no au...

Leer artículo
26 DE AGOSTO, 2026

Se está explotando activamente una vulnerabilidad crítica de Gitea RCE, ya que un ataque reportado deja caer una carga útil similar a la de un minero.

La Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) advirtió el martes sobre intentos de explotación activos dirigidos a una vulnerabi...

Leer artículo