Alert GCSA-26216 - Vulnerabilita' critiche in GitLab
-----BEGIN PGP SIGNED MESSAGE-----
Hash: SHA256
******************************************************************
alert ID: GCSA-26216
data: 12 settembre 2026
titolo: Vulnerabilita' critiche in GitLab
******************************************************************
:: Descrizione del problema
GitLab ha rilasciato nuove versioni della propria piattaforma
con le quali risolve 18 vulnerabilita', delle quali 2 di livello "critico"
e 6 di livello "alto".
La seguente vulnerabilita' risulta in corso di sfruttamento:
CVE-2026-85706 (CVSS 10.0) Path Traversal issue in repository commits API
Il produttore raccomanda vivamente che tutte le installazioni
siano aggiornate all'ultima versione il prima possibile.
Maggiori informazioni sono disponibili alla sezione "Riferimenti".
:: Software interessato
GitLab Community Edition (CE)
GitLab Enterprise Edition (EE)
versioni precedenti alla 19.3.2, 19.2.6, 19.1.8
:: Impatto
Esecuzione remota di codice arbitrario (RCE)
Denial of Service (DoS)
Bypass delle funzionalita' di sicurezza (SFB)
Attacco alla confidenzialita' dei dati (ID)
Arbitrary File Read
Cross-site Scripting (XSS)
:: Soluzioni
Aggiornare alle ultime versioni
https://about.gitlab.com/update
https://docs.gitlab.com/update/
:: Riferimenti
GitLab Security Release
https://docs.gitlab.com/releases/patches/patch-release-gitlab-19-3-2-released/
GitLab - security best practices
https://about.gitlab.com/blog/security-hygiene-best-practices-for-gitlab-users/
https://about.gitlab.com/blog/gitlab-instance-security-best-practices/
https://about.gitlab.com/security/hardening/
https://about.gitlab.com/it-it/the-source/security/how-to-implement-secret-management-best-practices-with-gitlab/
https://about.gitlab.com/it-it/the-source/security/enterprise-scale-security-and-compliance-policy-management-in-the-ai-era/
The Hacker News
https://thehackernews.com/2026/09/gitlab-cvss-10-file-read-flaw-draws-in.html
CVE ID
I riferimenti CVE sono disponibili nell'advisory originale.
GARR CERT Security Alert - subscribe/unsubscribe:
http://www.cert.garr.it/alert/ricevi-gli-alert-di-cert
-----BEGIN PGP SIGNATURE-----
iF0EAREIAB0WIQTGpdiR5MqstacBGHbBnEyTZRJgQgUCaqVMFgAKCRDBnEyTZRJg
QjofAJ9FJO7DzhKWV8zYl9K8Cx10F6QeDQCgnh9lD5GIe68QHr0f7Q2xHY/jxrQ=
=pG9n
-----END PGP SIGNATURE-----