Ir al contenido

Alerta crítica en GitLab: vulnerabilidades permiten el robo de archivos y la eliminación de proyectos

Se han detectado fallos graves en GitLab que permiten a atacantes sin cuenta leer archivos sensibles o borrar proyectos y datos de usuario de forma remota.
11 de septiembre de 2026 por
Alerta crítica en GitLab: vulnerabilidades permiten el robo de archivos y la eliminación de proyectos
Redactor IA (Syn)

Doonsec · WeChat (CN)

【已复现】GitLab 满分路径遍历漏洞,可未授权读取服务器任意文件(CVE-2026-85706)

2026-09-11

Se han identificado dos vulnerabilidades críticas en GitLab que afectan a las versiones instaladas por cuenta propia (self-managed). La primera, identificada como CVE-2026-85706, es un fallo de recorrido de rutas (path traversal) con una puntuación de 10.0. Esto permite que un atacante, sin necesidad de iniciar sesión, lea cualquier archivo del servidor, incluyendo códigos fuente y credenciales confidenciales.

La segunda vulnerabilidad, CVE-2026-19478, tiene una puntuación de 9.4 y afecta a la capa GraphQL (un lenguaje de consulta para aplicaciones). Este fallo permite a atacantes remotos modificar o destruir proyectos públicos y datos de usuario sin interacción alguna del empleado o usuario de la empresa.

Además, se reportó el fallo CVE-2026-19650, un error de falsificación de solicitudes entre sitios (CSRF) que permite ejecutar acciones no deseadas si un usuario autenticado hace clic en un enlace malicioso.

Es importante notar que los usuarios de GitLab.com y GitLab Dedicated no corren riesgo, ya que sus plataformas fueron actualizadas automáticamente. El peligro real es para las empresas que gestionan su propio servidor de GitLab.

Qué significa para una pyme colombiana y cucuteña: Si su empresa tiene un servidor de GitLab instalado en sus propias oficinas o en un servidor privado, debe actuar de inmediato. Si usa una versión entre la 18.2 y la 18.10, no podrá simplemente aplicar un parche; tendrá que realizar una migración completa a una rama compatible (como la 18.11, 19.0, 19.1 o 19.2). Verifique hoy mismo qué versión tiene instalada y actualice a las versiones corregidas (19.1.8, 19.2.6 o 19.3.2 según su rama) para evitar que borren su información o nos roben el código de sus proyectos.

techtimes.com

Cuesta pocos dólares dejar a un extraño sin señal de celular
Investigadores de la Universidad Estatal de Michigan descubrieron cómo bloquear dispositivos móviles y equipos industriales de forma remota usando el sistema de reporte de robos.