Seguridad · 15 sept
GitLab CVE-2026-85706 muestra por qué el manejo de rutas de API necesita más de un bloqueo
La vulnerabilidad de recorrido de rutas con CVSS 10.0 es un evento de parcheo inmediato y un recordatorio de que los límites de acceso a archivos no pueden depender de entradas “correctas”.
- Actualice las instancias autogestionadas de GitLab a una versión corregida antes de que el sondeo se convierta en su problema.
- Revise las API que convierten rutas proporcionadas por usuarios en lecturas de archivos, especialmente los endpoints de commits, archivo y exportación.
- Combine canonicalización de rutas, autenticación, autorización y acceso a archivos con privilegios mínimos en lugar de confiar en una sola comprobación.