GitLab Path-Traversal-Schwachstelle: Jetzt patchen

Eine kritische GitLab Path-Traversal-Schwachstelle, CVE-2026-85706 (CVSS 10,0), erlaubt es einem nicht authentifizierten Angreifer, beliebige Dateien von einem selbst gehosteten GitLab-Server auszulesen, darunter Zugangsdaten, Deploy-Keys und CI/CD-Konfiguration. GitLab veröffentlichte am 10. September einen Patch; die CISA nahm die Schwachstelle am Folgetag in ihren Katalog aktiv ausgenutzter Schwachstellen auf, und das BSI gab am 14. September eine eigene Warnung heraus, nachdem Sicherheitsforscher bereits wenige Stunden nach Veröffentlichung des Patches erste Ausnutzungsversuche beobachtet hatten.
Was ist passiert
Die GitLab Path-Traversal-Schwachstelle sitzt im Repository-Commits-API-Endpunkt (/api/v4/projects/{id}/repository/commits/). Unzureichende Pfadbegrenzung in Kombination mit fehlender Authentifizierungserzwingung erlaubt es einem nicht angemeldeten Besucher, beliebige Dateien vom zugrunde liegenden Server anzufordern, ganz ohne Konto oder gültige Session. Da die Dateien auf einem GitLab-Server routinemäßig CI/CD-Pipeline-Variablen, Deploy-Keys und Datenbank-Secrets enthalten, kann ein erfolgreicher Lesezugriff einem Angreifer alles liefern, was für einen direkten Folgeangriff auf die verbundene Infrastruktur nötig ist.
Betroffen sind GitLab Community Edition und Enterprise Edition in den Versionen 18.7 bis 19.1.7, 19.2.0 bis 19.2.5 sowie 19.3.0 bis 19.3.1. GitLab veröffentlichte am 10. September die gepatchten Versionen 19.3.2, 19.2.6 und 19.1.8. Die CISA nahm die Schwachstelle am 11. September wegen Hinweisen auf aktive Ausnutzung in ihren Katalog bekannter ausgenutzter Schwachstellen auf; Sicherheitsforscher von watchTowr reproduzierten den Fehler unabhängig und berichteten, bereits wenige Stunden nach Veröffentlichung des Patches Ausnutzungsversuche gegen die eigene Honeypot-Infrastruktur beobachtet zu haben.
Warum das wichtig ist
Selbst gehostetes GitLab ist eine gängige Wahl für deutsche Mittelstandsunternehmen aus Fertigung, Automotive und Engineering, die die Quellcodeverwaltung aus Compliance- oder Know-how-Schutzgründen On-Premises betreiben, was genau diese Zielgruppe betrifft. Ein unautorisierter Dateizugriff auf einen GitLab-Server ist selten das Ende eines Angriffs: Die dabei offengelegten Zugangsdaten, Tokens und Pipeline-Konfigurationen sind typischerweise der Ausgangspunkt für eine deutlich größere Supply-Chain-Kompromittierung, nicht das eigentliche Ziel.
Was Sie jetzt tun sollten
- Aktualisieren Sie selbst gehostetes GitLab CE oder EE noch heute auf Version 19.3.2, 19.2.6 oder 19.1.8, je nach aktuellem Release-Zweig.
- Prüfen Sie, ob eine der betroffenen Versionen (18.7–19.1.7, 19.2.0–19.2.5, 19.3.0–19.3.1) auf einer Ihrer selbst gehosteten Instanzen läuft, einschließlich Staging- und rein internen Servern.
- Ist ein sofortiges Patchen nicht möglich, beschränken Sie den Netzwerkzugriff auf die GitLab-Instanz übergangsweise auf vertrauenswürdige IP-Bereiche; es gibt keine Konfigurationsänderung, die diese Schwachstelle auf einem ungepatchten Server schließt.
- Rotieren Sie CI/CD-Variablen, Deploy-Keys und alle Secrets, die in der betroffenen GitLab-Instanz gespeichert sind oder von dort aus erreichbar waren, da eine erfolgreiche Ausnutzung vor dem Patch durch das Patchen allein nicht rückgängig gemacht wird.
DIESEC Einschätzung
Dies ist die fünfte Schwachstelle in selbst gehosteter Entwicklerinfrastruktur, die wir 2026 mit demselben Grundmuster beobachten: eine nicht authentifizierte oder niedrigschwellige Lücke in der Plattform, die Quellcode und Secrets einer Organisation verwaltet, ausgenutzt innerhalb weniger Tage nach Veröffentlichung des Patches. Die Entwicklerinfrastruktur mit derselben Dringlichkeit zu patchen wie die Firewall ist keine Kür mehr.
Nicht sicher, ob Ihre selbst gehostete GitLab-Instanz auf einem gepatchten Stand ist oder welche Secrets bereits offengelegt sein könnten? Kontaktieren Sie DIESEC für eine schnelle Expositions-Analyse und Überprüfung der Credential-Rotation.
Quellen: The Hacker News | Rapid7
Veröffentlicht: 2026-09-21 | Kategorie: Tägliche News | ~4 Min. Lesezeit

