跳到主要內容
2026-09-15 日報
開發生態

GitLab 修補 CVSS 10 滿分漏洞 CVE-2026-85706:公開隔日即遭探測,CISA 下令限期修補

iThome綜合 2 家報導單一來源
尚未逐項核實

目前依單一來源整理,這是來源數量描述,不是對消息真假的判定。

GitLab 於 9 月 10 日發布社群版(CE)與企業版(EE)更新,修補 CVSS 風險分數達 10 分的重大路徑穿越漏洞 CVE-2026-85706。該漏洞允許未經身分驗證的遠端攻擊者在特定條件下,讀取 GitLab 伺服器上的任意敏感檔案。官方已釋出 19.1.8、19.2.6 及 19.3.2 版,並呼籲使用自管 GitLab 環境的企業儘速更新。 修補發布相隔不到一天,資安業者 watchTowr 於 9 月 11 日表示,其全球蜜罐網路已偵測到針對該漏洞的探測行為。美國網路安全與基礎設施安全局(CISA)隨後指出,已掌握該漏洞遭積極利用的證據,將其列入已遭利用漏洞名單(KEV),並要求聯邦機構必須於 9 月 14 日前緊急完成修補。
讀原始報導

背景

通用漏洞評分系統(CVSS)是用於評估電腦系統漏洞嚴重程度的框架,分數範圍從 0 到滿分 10 分。路徑穿越(Path traversal)則是一種利用網站安全驗證缺陷的攻擊方式,能讓攻擊者藉此列出伺服器目錄。

來源