GitLab orienta usuários a corrigir falha crítica de path traversal
11 de Setembro de 2026

A GitLab pediu na quinta-feira que os usuários atualizassem imediatamente seus servidores para corrigir uma vulnerabilidade de travessia de caminho de gravidade máxima, identificada como CVE-2023-2825 .

A falha de segurança, descoberta por um pesquisador que usa o apelido “s3ntago” e reportada pelo programa de bug bounty HackerOne da GitLab, decorre de um confinamento de caminho inadequado e da ausência de imposição de autenticação na API de commits do repositório.

Segundo a GitLab, invasores sem autenticação podem explorar a CVE-2023-2825 para ler arquivos arbitrários em servidores vulneráveis “sob certas condições”.

Na quarta-feira, a GitLab também corrigiu uma segunda vulnerabilidade crítica, identificada como CVE-2026-87719, que tem origem em uma fragilidade de desserialização insegura no serializador de assinaturas do GraphQL.

A CVE-2026-87719 afeta a edição Enterprise Edition da GitLab e permite que usuários autenticados com acesso ao Duo Chat roubem credenciais sensíveis e configurações de instância do Advanced Search.

A empresa corrigiu os dois problemas de segurança nas versões 19.3.2, 19.2.6 e 19.1 do GitLab Community Edition (CE) e do Enterprise Edition (EE) e reforçou que os sistemas devem ser atualizados imediatamente.

“Essas versões contêm correções importantes de bugs e segurança, e a GitLab recomenda fortemente que todas as instalações autogerenciadas sejam atualizadas imediatamente para uma dessas versões”, alertou a empresa na quinta-feira. “O GitLab.com já está executando a versão corrigida. Clientes do GitLab Dedicated não precisam tomar nenhuma ação.”

Em maio de 2023, a GitLab já havia corrigido outra falha de travessia de caminho de gravidade máxima, a CVE-2023-2825 , que expunha dados sensíveis, incluindo código de software proprietário, credenciais de usuários, tokens e arquivos em servidores sem patch.

Um ano depois, a CISA e o FBI pediram que empresas de software eliminassem vulnerabilidades de travessia de caminho de seus produtos antes do lançamento, afirmando que esse tipo de falha “tem sido chamado de ‘imperdoável’ desde pelo menos 2007”.

Mais recentemente, em janeiro, a GitLab também corrigiu um bypass de autenticação de dois fatores de alta gravidade que afetava as edições Community e Enterprise e permitia que invasores que soubessem o ID da conta-alvo contornassem a autenticação em dois fatores.

Desde novembro de 2021, a Agência de Cibersegurança e Segurança de Infraestrutura dos EUA (CISA) já sinalizou quatro vulnerabilidades da GitLab como exploradas em ataques, incluindo duas, CVE-2021-22175 e CVE-2021-39935 , em fevereiro deste ano.

A plataforma DevSecOps da GitLab tem mais de 30 milhões de usuários registrados e é usada por mais de 50% das empresas da Fortune 100, incluindo Nvidia, Airbus, T-Mobile, Lockheed Martin, Goldman Sachs e UBS.

Publicidade

Anuncie no CaveiraTech e coloque sua marca na frente de milhares de profissionais de cybersecurity

Nossa audiência é formada por analistas, pentesters, decisores e entusiastas que consomem nossas notícias todo dia pelo Site, Newsletter e Instagram. Fale com quem realmente importa para o seu negócio. Anuncie aqui. Saiba mais...