CISA KEV 警告 26/09/11:GitLab の脆弱性 CVE-2026-85706 を登録

CISA Warns of GitLab Path Traversal Vulnerability Exploited in Attacks

2026/09/11 CyberSecurityNews — 米国 Cybersecurity and Infrastructure Security Agency (CISA) が公表したのは、GitLab に影響を及ぼす Critical な脆弱性 CVE-2026-85706 (CVSS:10.0) の、Known Exploited Vulnerabilities (KEV) カタログへの追加である。この脆弱性 (CWE-35) は、パス名への不適切なアクセス制限により、本来は制限されるべきディレクトリの外部にあるファイルへのアクセスを攻撃者に許すものである。影響の範囲は、GitLab Community Edition/Enterprise Edition の導入環境であり、実際の環境で積極的に悪用されていると CISA は警告している。

この脆弱性は、GitLab のリポジトリ・コミット API に存在するパス・トラバーサルの欠陥である。パス・トラバーサルの脆弱性は、リクエストを通じて指定されたファイルパスに対して、アプリケーションが適切に制限できない場合に発生する。この脆弱性を特定の条件下で悪用する未認証の攻撃者は、不適切なパス制限/認証の未適用を突くことで、影響を受ける GitLab サーバから任意のファイルを読み取る可能性があると、GitLab は述べている。

この脆弱性を悪用する外部の攻撃者は、本来のリポジトリ・ディレクトリ構造の外部にあるパスを指定し、サーバ上の別の場所に存在するファイルを要求する可能性がある。脆弱性 CVE-2026-85706 が特に深刻なのは、アカウント/ユーザー操作/事前のアクセス権限が一切不要で、インターネット経由で容易に悪用できるためである。

この脆弱性が影響を及ぼす範囲は、GitLab CE/EE 18.7 〜 19.1.7/19.2 〜 19.2.5/19.3 〜 19.3.1 である。セルフ・マネージド GitLab インスタンスを運用する組織に求められるのは、外部公開された資産を即時に特定し、使用しているリリースブランチに応じて GitLab 19.1.8/19.2.6/19.3.2 以降へアップグレードすることである。CISA がこの脆弱性を KEV カタログへ追加したのは 2026年9月11日であり、連邦文民行政機関に対する修正期限は 2026年9月14日に設定されている。

さらに CISA は、Binding Operational Directive 26-04 に基づき、この脆弱性をフォレンジック・トリアージが必要な問題として指定している。これは、パッチが適用される前に、脆弱なシステムへのアクセスがすでに発生している可能性を反映した措置である。

現時点で CISA は、この脆弱性とランサムウェアの関連性を不明としているが、GitLab サーバには、独自のソースコード/CI/CD の設定/アクセストークン/導入スクリプトなどの、機密性の高い開発データが保存される可能性があるため、攻撃者にとって価値の高い標的となる。任意のファイルが漏洩すると、認証情報/シークレット/設定の詳細などが攻撃者により不正に取得され、その後の侵入活動への悪用につながる可能性がある。

セキュリティチームに求められるのは、インターネットへ公開された GitLab システムへのパッチ適用を優先し、GitLab およびリバースプロキシのログで異常なリポジトリ・コミット API リクエストを確認し、想定外のファイル・アクセス・パターンを調査することである。また、侵害の範囲を評価した後に、漏洩の可能性がある認証情報/トークン/シークレットをローテーションする必要がある。

この脆弱性は、HackerOne のバグ報奨金プログラムを通じてセキュリティ研究者 s3ntago によって発見されたと GitLab は述べている。