GitLab ha publicado una actualización de seguridad urgente para corregir CVE-2026-85706, una vulnerabilidad crítica que, bajo ciertas condiciones, permite a un atacante leer archivos arbitrarios del servidor sin autenticarse. El problema alcanza la puntuación máxima de 10.0 sobre 10 en la escala CVSS 3.1.
El riesgo afecta a las instalaciones autogestionadas de GitLab Community Edition y Enterprise Edition. Los administradores deben actualizar a la versión correspondiente de inmediato. GitLab.com ya funciona con el código corregido y los clientes de GitLab Dedicated no tienen que realizar ninguna acción.
Versiones de GitLab afectadas y actualización necesaria
| Rama afectada | Primera versión corregida |
|---|---|
| Desde GitLab 18.7 y anteriores a 19.1.8 | 19.1.8 |
| GitLab 19.2 y anteriores a 19.2.6 | 19.2.6 |
| GitLab 19.3 y anteriores a 19.3.2 | 19.3.2 |
Las tres versiones, publicadas el 10 de septiembre de 2026, incluyen la reparación tanto para Community Edition como para Enterprise Edition. Una instalación anterior a los rangos indicados no aparece incluida en el aviso de este fallo concreto, mientras que una situada dentro de ellos debe pasar, como mínimo, a la revisión corregida de su rama.
El fallo está en la API de commits
La vulnerabilidad se encuentra en la API de commits de repositorios. GitLab atribuye su origen a una combinación de confinamiento inadecuado de rutas y ausencia de aplicación de autenticación. El confinamiento de rutas debe impedir que una petición salga del directorio autorizado; si falla, puede producirse un «path traversal» o recorrido de directorios y quedar expuestos archivos ajenos al recurso solicitado.
El aviso oficial confirma que la lectura arbitraria es posible «bajo ciertas condiciones», aunque no describe públicamente cuáles son esas condiciones técnicas. Tampoco limita el alcance a archivos de los propios repositorios: la formulación empleada por GitLab se refiere a archivos del servidor.
La prioridad inmediata es comprobar la versión desplegada y aplicar 19.1.8, 19.2.6 o 19.3.2, según la rama utilizada. La falta de autenticación eleva el riesgo porque un posible atacante no necesitaría disponer previamente de una cuenta válida en la instancia.








