---
title: "Krytyczna luka w GitLabie, trwają próby odczytu plików"
description: "GitLab wydał poprawki dla krytycznej luki CVE-2026-85706, która mogła pozwalać na odczyt dowolnych plików z serwera. Wykryto także kolejną lukę w GitLab Enterprise Edition o poziomie CVSS 9.9."
publisher: "Najnowsze Informacje"
language: "pl-PL"
canonical_url: "https://najnowsze-informacje.pl/cyberbezpieczenstwo/krytyczna-luka-w-gitlabie-trwaja-proby-odczytu-plikow"
markdown_url: "https://najnowsze-informacje.pl/cyberbezpieczenstwo/krytyczna-luka-w-gitlabie-trwaja-proby-odczytu-plikow/index.md"
date_published: "2026-09-12T03:25:34.763Z"
date_modified: "2026-09-12T03:27:45.870Z"
author: "Redakcja"
category: "Cyberbezpieczeństwo"
tags:
  - "gitlab"
  - "cyberbezpieczeństwo"
  - "cve"
  - "podatnosci"
  - "wycieki danych"
source_url: "https://thehackernews.com/2026/09/gitlab-cvss-10-file-read-flaw-draws-in.html"
source_name: "The Hacker News"
image_url: "https://najnowsze-informacje.pl/api/media/file/cyberbezpieczenstwo-unsplash-1789149671664.jpeg"
image_alt: "red padlock on black computer keyboard"
image_credit: "© FlyD / Unsplash"
image_credit_url: "https://unsplash.com/@flyd2069"
---

# Krytyczna luka w GitLabie, trwają próby odczytu plików

> GitLab załatał lukę o maksymalnym poziomie ryzyka. Według watchTowr sondowanie podatnych instancji rozpoczęło się wkrótce po ujawnieniu.

## Kluczowe informacje
- CVE-2026-85706 otrzymała maksymalną ocenę CVSS 10.0.
- Według watchTowr podatne instancje były sondowane od 11 września 2026 roku.
- GitLab załatał także lukę CVE-2026-87719 o ocenie CVSS 9.9.
- Operatorzy instancji dostępnych z internetu powinni pilnie wdrożyć poprawki.

GitLab wydał poprawki dla kilku luk bezpieczeństwa, w tym podatności o maksymalnym poziomie ryzyka. Chodzi o CVE-2026-85706, błąd oceniony na 10,0 w skali CVSS. Luka typu path traversal dotyczyła API obsługującego commity w repozytoriach. W określonych warunkach nieuwierzytelniony użytkownik mógł odczytywać dowolne pliki z serwera GitLaba. Według producenta problem wynikał z niewłaściwego ograniczenia ścieżek oraz braku wymogu uwierzytelnienia.

## Podatne instancje są już sondowane

Firma watchTowr poinformowała, że aktywne próby sondowania podatnych instancji rozpoczęły się 11 września 2026 roku o godzinie 06:00 UTC, czyli wkrótce po publicznym ujawnieniu luki. Potencjalne skutki obejmują odczyt logów oraz plików konfiguracyjnych charakterystycznych dla GitLaba. Takie dane mogą zawierać poświadczenia, sekrety i inne wrażliwe informacje. Ryzyko dotyczy szczególnie samodzielnie zarządzanych instalacji wystawionych do internetu, ponieważ dostęp do danych platformy może zagrozić kodowi źródłowemu, sekretom CI/CD oraz poświadczeniom używanym w procesach budowania.

## Poprawki obejmują także drugą krytyczną lukę

GitLab naprawił również CVE-2026-87719, czyli krytyczną lukę niebezpiecznej deserializacji w wersji Enterprise Edition. Otrzymała ona ocenę CVSS 9,9. W określonych warunkach uwierzytelniony użytkownik z dostępem do Duo Chat mógł uzyskać konfigurację instancji Advanced Search oraz poufne poświadczenia. Poprawka dla tego problemu została uwzględniona w wydaniach 19.3.2, 19.2.6 i 19.1.8.

Operatorzy samodzielnie zarządzanych instancji powinni jak najszybciej zainstalować dostępne aktualizacje. Jeśli publiczny dostęp nie jest konieczny, GitLab zaleca jego ograniczenie. W ramach kontroli po wdrożeniu poprawek warto przejrzeć logi serwera pod kątem podejrzanych żądań kierowanych do API commitów repozytoriów. Pozwoli to sprawdzić, czy przed aktualizacją nie dochodziło do prób wykorzystania podatności.

## Wyjaśnienie pojęć

### [przejście ścieżki](https://najnowsze-informacje.pl/definicje/przejscie-sciezki)

Błąd pozwalający wyjść poza dozwolony katalog i odwołać się do innych plików systemu. W tym przypadku problem dotyczył interfejsu API GitLaba.

## Źródło pierwotne

[The Hacker News](https://thehackernews.com/2026/09/gitlab-cvss-10-file-read-flaw-draws-in.html)

---
## Informacje do cytowania
- **Autor:** Redakcja
- **Data publikacji:** 2026-09-12T03:25:34.763Z
- **Ostatnia aktualizacja:** 2026-09-12T03:27:45.870Z
- **Kategoria:** Cyberbezpieczeństwo
- **Adres kanoniczny:** [https://najnowsze-informacje.pl/cyberbezpieczenstwo/krytyczna-luka-w-gitlabie-trwaja-proby-odczytu-plikow](https://najnowsze-informacje.pl/cyberbezpieczenstwo/krytyczna-luka-w-gitlabie-trwaja-proby-odczytu-plikow)
- **Wersja Markdown:** [https://najnowsze-informacje.pl/cyberbezpieczenstwo/krytyczna-luka-w-gitlabie-trwaja-proby-odczytu-plikow/index.md](https://najnowsze-informacje.pl/cyberbezpieczenstwo/krytyczna-luka-w-gitlabie-trwaja-proby-odczytu-plikow/index.md)

**Sugerowane cytowanie:**

> Najnowsze Informacje, „Krytyczna luka w GitLabie, trwają próby odczytu plików”, 2026-09-12, https://najnowsze-informacje.pl/cyberbezpieczenstwo/krytyczna-luka-w-gitlabie-trwaja-proby-odczytu-plikow
