Alerta Crítica en GitLab 19.0.9 y 18.11.12: Parches de Seguridad Urgentes para CVE-2026-85706 y CVE-2026-87719

Published:

La seguridad en el ciclo de vida del desarrollo de software es una prioridad innegociable, y más aún cuando herramientas fundamentales como GitLab gestionan nuestro código fuente y flujos de trabajo de CI/CD. Recientemente, el equipo de GitLab ha emitido un aviso crítico de seguridad, liberando versiones 19.0.9 y 18.11.12 para GitLab Community Edition (CE) y Enterprise Edition (EE). Estos lanzamientos no son actualizaciones rutinarias; son parches de emergencia que abordan dos vulnerabilidades de alta severidad, CVE-2026-85706 y CVE-2026-87719, que podrían tener consecuencias devastadoras para las instancias auto-gestionadas. La acción inmediata es imperativa para todos los administradores de sistemas y equipos DevOps.

La Urgencia de los Parches de Seguridad

El 23 de septiembre de 2026, GitLab lanzó estos parches fuera de su política de mantenimiento estándar. La motivación es clara: permitir que los administradores de instancias auto-gestionadas que aún operan en las series 18.11 y 19.0 puedan aplicar las correcciones sin la necesidad de una actualización de versión mayor inmediata. Estas versiones de emergencia, 19.0.9 y 18.11.12, contienen exclusivamente las correcciones para las vulnerabilidades mencionadas, sin otras modificaciones o características adicionales. Es crucial comprender que, aunque estas versiones facilitan una mitigación rápida, la estrategia recomendada a largo plazo sigue siendo la actualización a las últimas versiones totalmente soportadas.

CVE-2026-85706: Path Traversal Crítico con CVSS 10.0

La vulnerabilidad más preocupante, identificada como CVE-2026-85706, es un fallo de Path Traversal que afecta a la API de commits del repositorio. Esta falla, reportada por s3ntago a través del programa de recompensas por errores HackerOne, ha sido clasificada con una puntuación CVSS de 10.0, indicando la máxima severidad.

Detalles de la Vulnerabilidad y el Impacto:

  • Naturaleza: Path Traversal o Recorrido de Ruta.
  • Condiciones de Explotación: En ciertas condiciones, un atacante no autenticado podría leer archivos arbitrarios del servidor GitLab. Esto se debe a una confinación de ruta inadecuada y a la falta de cumplimiento de la autenticación en la API de commits del repositorio.
  • Impacto: Lectura de archivos sensibles del sistema, lo que puede llevar a la exposición de configuraciones, credenciales u otra información confidencial, comprometiendo la integridad y confidencialidad del servidor.
  • Versiones Afectadas: Todas las versiones de GitLab CE/EE desde 18.7 antes de 18.11.12, 19.0 antes de 19.0.9, 19.1 antes de 19.1.8, 19.2 antes de 19.2.6 y 19.3 antes de 19.3.2.

Detección y Mitigación:

Dada la criticidad, CVE-2026-85706 ha sido añadida al catálogo de vulnerabilidades explotadas conocidas (KEV) de CISA. GitLab ha liberado tres detecciones de amenazas para ayudar a los clientes con instancias autogestionadas a identificar intentos de explotación:

  • GitLab LFI attempt reading gitlab.yml
  • GitLab LFI via metadata.path parameter
  • GitLab LFI file path attempt

Monitorear logs y sistemas de detección de intrusiones para estos patrones es fundamental.

CVE-2026-87719: Deserialización Insegura en GraphQL (EE)

La segunda vulnerabilidad, CVE-2026-87719, afecta exclusivamente a GitLab Enterprise Edition (EE) y se relaciona con un fallo de Deserialización Insegura en el serializador de suscripciones GraphQL. Reportada por kyyblin, esta falla tiene una puntuación CVSS de 9.9.

Detalles de la Vulnerabilidad y el Impacto:

  • Naturaleza: Deserialización Insegura.
  • Condiciones de Explotación: Bajo ciertas condiciones, un usuario autenticado con acceso a Duo Chat podría obtener configuraciones de instancia de Advanced Search y credenciales sensibles. Esto se logra utilizando un argumento de suscripción GraphQL especialmente diseñado para evadir la serialización y realizar una búsqueda de objetos en el servidor.
  • Impacto: Exposición de información altamente sensible, incluyendo configuraciones de búsqueda avanzadas y credenciales que podrían permitir a un atacante escalar privilegios o acceder a otros sistemas.
  • Versiones Afectadas: Todas las versiones de GitLab EE desde 18.3 antes de 18.11.12, 19.0 antes de 19.0.9, 19.1 antes de 19.1.8, 19.2 antes de 19.2.6 y 19.3 antes de 19.3.2.

Recomendaciones Cruciales para la Mitigación

La postura de GitLab es clara: se recomienda encarecidamente que todas las instalaciones autogestionadas afectadas se actualicen a la brevedad posible.

  • Para Usuarios de 18.11 o 19.0: Actualice inmediatamente a 18.11.12 o 19.0.9, respectivamente. Estas versiones ofrecen una solución rápida para las vulnerabilidades críticas.
  • Para Usuarios de 19.1, 19.2 o 19.3: Actualice a 19.1.8, 19.2.6 o 19.3.2 o una versión posterior. Estas versiones incluyen no solo estas correcciones de seguridad, sino también otras mejoras y parches de errores.
  • Consideraciones de Actualización: GitLab.com y los clientes de GitLab Dedicated ya están protegidos. Las actualizaciones aplican a todos los tipos de despliegue (Omnibus, código fuente, Helm chart). Consulte la página de actualización de GitLab para obtener instrucciones detalladas. Es importante diferenciar entre actualizaciones de cero tiempo de inactividad para despliegues multinodo y actualizaciones estándar para instalaciones de nodo único.
  • Mantenga la Higiene de Seguridad: Suscribirse a las notificaciones de parches de GitLab (RSS o correo electrónico) es una práctica recomendada para estar al tanto de futuras vulnerabilidades y actualizaciones críticas.

Conclusión

En el ecosistema DevOps actual, la seguridad no es un anexo, sino un pilar fundamental. Las vulnerabilidades CVE-2026-85706 y CVE-2026-87719 en GitLab representan un riesgo significativo para la confidencialidad e integridad de sus datos y sistemas. Como profesionales de IT, SRE y ciberseguridad, nuestra responsabilidad es actuar con celeridad y diligencia. La implementación inmediata de estos parches no solo protege sus instancias de GitLab, sino que refuerza la postura de seguridad global de su organización frente a amenazas emergentes y conocidas. No posponga esta actualización crítica.

- Advertisement -

Related articles