Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Path Traversal en GitLab

Fecha de publicación 14/09/2026
Identificador
INCIBE-2026-627
Importancia
5 - Crítica
Recursos Afectados

Todas las versiones de GitLab desde:

  • 18.7 hasta 19.1.8;
  • 19.2 hasta 19.2.6;
  • 19.3 hasta 19.3.2.
Descripción

GitLab ha publicado 1 vulnerabilidad de severidad crítica que, en caso de ser explotada, podría permitir a un atacante leer archivos arbitrarios del servidor.

Solución

Actualizar a las versiones 19.1.8, 19.2.6 y 19.3.2 respectivamente.

Detalle

CVE-2026-85706: vulnerabilidad debida a una restricción de ruta incorrecta y la falta de aplicación de la autenticación en la API de confirmaciones del repositorio. Un atacante no autenticado podría aprovecharla para leer archivos arbitrarios del servidor de GitLab.

CVE
Identificador CVE Severidad Explotación Fabricante
CVE-2026-85706 Crítica No GITLAB