Segurança · 15 de set.
CVE-2026-85706 do GitLab mostra por que o tratamento de caminhos de API precisa de mais de uma trava
A falha de travessia de caminhos CVSS 10.0 é um caso para aplicar correção agora, e um lembrete de que os limites de acesso a arquivos não podem depender de entradas bem-comportadas.
- Aplique patches em instâncias GitLab autogerenciadas para uma versão corrigida antes que a sondagem se torne seu problema.
- Revise APIs que transformam caminhos fornecidos pelo usuário em leituras de arquivos, especialmente endpoints de commits, arquivos compactados e exportação.
- Combine canonicalização de caminhos, autenticação, autorização e acesso a arquivos com privilégio mínimo em vez de confiar em uma única verificação.