Skip to main content

Alert GCSA-26216 - Vulnerabilita' critiche in GitLab


-----BEGIN PGP SIGNED MESSAGE-----
Hash: SHA256

******************************************************************

   alert ID: GCSA-26216
       data: 12 settembre 2026
     titolo: Vulnerabilita' critiche in GitLab

******************************************************************

:: Descrizione del problema

   GitLab ha rilasciato nuove versioni della propria piattaforma
   con le quali risolve 18 vulnerabilita', delle quali 2 di livello "critico"
   e 6 di livello "alto".

   La seguente vulnerabilita' risulta in corso di sfruttamento:

   CVE-2026-85706 (CVSS 10.0) Path Traversal issue in repository commits API

   Il produttore raccomanda vivamente che tutte le installazioni
   siano aggiornate all'ultima versione il prima possibile.

   Maggiori informazioni sono disponibili alla sezione "Riferimenti".


:: Software interessato

   GitLab Community Edition (CE)
   GitLab Enterprise Edition (EE)

   versioni precedenti alla 19.3.2, 19.2.6, 19.1.8


:: Impatto

   Esecuzione remota di codice arbitrario (RCE)
   Denial of Service (DoS)
   Bypass delle funzionalita' di sicurezza (SFB)
   Attacco alla confidenzialita' dei dati (ID)
   Arbitrary File Read
   Cross-site Scripting (XSS)


:: Soluzioni

   Aggiornare alle ultime versioni

   https://about.gitlab.com/update
   https://docs.gitlab.com/update/


:: Riferimenti

   GitLab Security Release
   https://docs.gitlab.com/releases/patches/patch-release-gitlab-19-3-2-released/

   GitLab - security best practices
   https://about.gitlab.com/blog/security-hygiene-best-practices-for-gitlab-users/
   https://about.gitlab.com/blog/gitlab-instance-security-best-practices/
   https://about.gitlab.com/security/hardening/
   https://about.gitlab.com/it-it/the-source/security/how-to-implement-secret-management-best-practices-with-gitlab/
   https://about.gitlab.com/it-it/the-source/security/enterprise-scale-security-and-compliance-policy-management-in-the-ai-era/

   The Hacker News
   https://thehackernews.com/2026/09/gitlab-cvss-10-file-read-flaw-draws-in.html

   CVE ID
   I riferimenti CVE sono disponibili nell'advisory originale.


GARR CERT Security Alert - subscribe/unsubscribe:
http://www.cert.garr.it/alert/ricevi-gli-alert-di-cert


-----BEGIN PGP SIGNATURE-----

iF0EAREIAB0WIQTGpdiR5MqstacBGHbBnEyTZRJgQgUCaqVMFgAKCRDBnEyTZRJg
QjofAJ9FJO7DzhKWV8zYl9K8Cx10F6QeDQCgnh9lD5GIe68QHr0f7Q2xHY/jxrQ=
=pG9n
-----END PGP SIGNATURE-----

 

Alert di GARR-CERT Usata per la segnalazione di allarmi di sicurezza e comunicazioni di interesse generale diretti agli enti GARR. L'iscrizione è aperta e consigliata a tutti, il posting è riservato ai membri di GARR-CERT