
自从AI能力提升了之后,各家的防守压力大了很多,一些知名软件,或者影响范围大的软件一旦被攻破后果可想而知。
刚刚知名代码托管软件gitlab被爆出了CVSS10.0的满分漏洞,但是这个需要一些特定条件,目前暂无公开的poc,这个满分只是给的有点嚣张。这个漏洞是由安全研究员 s3ntago 通过 HackerOne 漏洞赏金计划报告此漏洞。
看下漏洞说明

CVE-2026-85706 - GitLab 社区版/企业版中代码库 Commit API 存在路径遍历漏洞,GitLab 已修复一个严重漏洞。在特定条件下,由于代码库 Commit API 中路径限制不当且缺乏强制身份验证,未经身份验证的匿名攻击者能够读取 GitLab 服务器上的任意文件。
CVSS 评分: 10.0(最高危漏洞级别)
向量: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:N
受影响版本: GitLab CE/EE(社区版/企业版):
- 18.7 至 19.1.8 之前的所有版本
- 19.2 至 19.2.6 之前的所有版本
- 19.3 至 19.3.2 之前的所有版本
不过我查了一下CVE(CVE-2026-85706),显示为预留ID,并没有公布详细说明,(长这么大还没看到过满分的洞,好像开开眼)

安全无小事,最近的安全压力略大,对于部署本地的gitlab服务,一些常用的安全加固策略你要有,比如:
- 1.白名单访问gitlab服务
- 2.也可以通过企业VPN访问
- 3.定期检查弱口令
- 4.定期备份代码库
- 5.启用系统防火墙防止横向
- 6.最小权限启动gitlab服务