情報取得日: 2026/09/11・本ページは公開情報の非公式まとめです
| CVE ID | CVE-2026-85706 |
|---|---|
| 製品 | GitLab / GitLab Community Edition / Enterprise Edition(自己管理型)18.7〜19.1.8 未満 / 19.2〜19.2.6 未満 / 19.3〜19.3.2 未満 |
| CVSS | 10.0(Critical) CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:N |
| 種別 (CWE) | CWE-22 パストラバーサル(パス名の不適切な制限) |
| 登録/公開日 | 2026/09/11 |
| KEV 期限 | 2026/09/14 まで(米国連邦機関向け目安) |
| 出典 | https://docs.gitlab.com/releases/patches/patch-release-gitlab-19-3-2-released/ |
GitLab CE / EE のリポジトリ commits API に、**認証を経ずにサーバ上の任意のファイルを読める**パストラバーサルの欠陥がある。GitLab の説明は「特定の条件下で、パスの閉じ込めが不適切で、かつ repository commits API で認証の強制が欠けていたため、未認証の利用者が GitLab サーバから任意のファイルを読めた」というもの。GitLab 自身の CVSS 3.1 評価は **10.0**(AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:N)で、事前の権限も利用者の操作も要らない。 該当するのは **18.7 から 19.1.8 未満、19.2 から 19.2.6 未満、19.3 から 19.3.2 未満**の自己管理型で、GitLab は 2026年9月10日にクリティカルパッチリリース(19.3.2 / 19.2.6 / 19.1.8)を出した。同じリリースノートによれば **GitLab.com は既に修正版で稼働しており、GitLab Dedicated の利用者は対応不要**である。 **読めるのが「任意のファイル」である点が重い。** GitLab サーバには、データベースの接続情報、Rails のシークレット(セッションや暗号化に使う鍵)、Runner の登録トークン、統合先サービスの認証情報といった、それ自体が次の侵入の鍵になる情報が置かれている。CISA は公開翌日の 2026年9月11日に KEV へ収載し、是正期限を **3日後の 9月14日**に設定した。期限の短さそのものが緊急度を示している。
各ベンダー公式アドバイザリで確認できた事実に基づき整理しています。確認できていない項目は「情報確認中」と明記し、存在しないパッチ番号・バージョンは記載しません。
| 環境 | 対応状況 | 対応方法・備考 |
|---|---|---|
| AWS (ECS/EC2) | 対象外 |
該当しない。GitLab は AWS のマネージドサービスとしては提供されていない
EC2 / EKS 上で自己管理型 GitLab を動かしている構成は、下の『Linux / 自前環境』と同じ扱いになる。AWS 個別のセキュリティ速報は 2026-09-14 時点で確認できていない。
参照リンク
|
| GCP | 対象外 |
該当しない。GitLab は GCP のマネージドサービスとしては提供されていない
Compute Engine / GKE 上の自己管理型 GitLab は『Linux / 自前環境』と同じ扱いになる。GCP 個別のセキュリティ速報は 2026-09-14 時点で確認できていない。
参照リンク
|
| Azure | 対象外 |
該当しない。GitLab は Azure のマネージドサービスとしては提供されていない
Azure VM / AKS 上の自己管理型 GitLab は『Linux / 自前環境』と同じ扱いになる。Azure 個別のセキュリティ速報は 2026-09-14 時点で確認できていない。
参照リンク
|
| Linux | パッチあり(アプリ更新) |
Omnibus パッケージ / Docker イメージ / Helm チャートのいずれでも、19.3.2・19.2.6・19.1.8 以降(使っている系列の修正版)へ更新する。更新後はシークレットとトークンの入れ替えを検討する
GitLab は GitLab 社の公式パッケージリポジトリから配布される製品で、ディストリの標準パッケージ更新では上がらない。Ubuntu USN / Red Hat RHSA / Debian security tracker に本 CVE の項目は期待できず、2026-09-14 時点でも確認できていない。
参照リンク
|
**自己管理型の GitLab を、使っている系列の修正版へ直ちに上げる。** - 19.3 系 … **19.3.2 以降** - 19.2 系 … **19.2.6 以降** - 19.1 系 … **19.1.8 以降** - 18.7〜19.0 系 … 該当範囲に含まれるので、**19.1.8 以降のサポート中の版**へ上げる **GitLab.com の利用者は対応不要**(GitLab 側で修正済み)、**GitLab Dedicated も対応不要**と GitLab が明記している。 **回避策は当てにしない。** GitLab のリリースノートは本件の暫定回避策を示しておらず、当サイトでも確認できていない。更新までの時間稼ぎとしては、GitLab をインターネットから直接到達できない位置に置く(VPN の内側に移す、送信元 IP を絞る)ことだけが現実的である。 **更新しただけで終わりにしない。** 未認証でファイルを読まれた場合、盗まれた秘密情報は更新後も有効なまま残る。KEV の是正期限(2026-09-14)より前にインターネットへ公開していた環境は、次を検討する。 - Rails のシークレット(`gitlab-secrets.json`)、データベースのパスワード、統合先サービスのトークン、Runner の登録トークンの**入れ替え** - Web サーバのアクセスログで、commits API への未認証の要求に `../` のようなパス要素を含むものが無いかの確認 - 管理者アカウントや個人アクセストークンの不審な追加・利用の確認
Critical(CVSS 10.0)に分類されるGitLab GitLab Community Edition / Enterprise Edition(自己管理型)18.7〜19.1.8 未満 / 19.2〜19.2.6 未満 / 19.3〜19.3.2 未満の脆弱性です。GitLab CE / EE のリポジトリ commits API に、**認証を経ずにサーバ上の任意のファイルを読める**パストラバーサルの欠陥がある。GitLab の説明は「特定の条件下で、パスの閉じ込めが不適切で、かつ repository commits API で認証の強制が欠けていたため、未認証の利用者が GitLab サーバから任意のファイルを読めた」というもの。GitLab 自身の CVSS 3.1 評価は **10.0**(AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:N)で、事前の権限も利用者の操作も要らない。 該当するのは **18.7 から 19.1.8 未満、19.2 から 19.2.6 未満、19.3 から 19.3.2 未満**の自己管理型で、GitLab は 2026年9月10日にクリティカルパッチリリース(19.3.2 / 19.2.6 / 19.1.8)を出した。同じリリースノートによれば **GitLab.com は既に修正版で稼働しており、GitLab Dedicated の利用者は対応不要**である。 **読めるのが「任意のファイル」である点が重い。** GitLab サーバには、データベースの接続情報、Rails のシークレット(セッションや暗号化に使う鍵)、Runner の登録トークン、統合先サービスの認証情報といった、それ自体が次の侵入の鍵になる情報が置かれている。CISA は公開翌日の 2026年9月11日に KEV へ収載し、是正期限を **3日後の 9月14日**に設定した。期限の短さそのものが緊急度を示している。
**自己管理型の GitLab を、使っている系列の修正版へ直ちに上げる。** - 19.3 系 … **19.3.2 以降** - 19.2 系 … **19.2.6 以降** - 19.1 系 … **19.1.8 以降** - 18.7〜19.0 系 … 該当範囲に含まれるので、**19.1.8 以降のサポート中の版**へ上げる **GitLab.com の利用者は対応不要**(GitLab 側で修正済み)、**GitLab Dedicated も対応不要**と GitLab が明記している。 **回避策は当てにしない。** GitLab のリリースノートは本件の暫定回避策を示しておらず、当サイトでも確認できていない。更新までの時間稼ぎとしては、GitLab をインターネットから直接到達できない位置に置く(VPN の内側に移す、送信元 IP を絞る)ことだけが現実的である。 **更新しただけで終わりにしない。** 未認証でファイルを読まれた場合、盗まれた秘密情報は更新後も有効なまま残る。KEV の是正期限(2026-09-14)より前にインターネットへ公開していた環境は、次を検討する。 - Rails のシークレット(`gitlab-secrets.json`)、データベースのパスワード、統合先サービスのトークン、Runner の登録トークンの**入れ替え** - Web サーバのアクセスログで、commits API への未認証の要求に `../` のようなパス要素を含むものが無いかの確認 - 管理者アカウントや個人アクセストークンの不審な追加・利用の確認
GitLab GitLab Community Edition / Enterprise Edition(自己管理型)18.7〜19.1.8 未満 / 19.2〜19.2.6 未満 / 19.3〜19.3.2 未満 を利用している場合、稼働バージョンが影響範囲に含まれるかを一次情報(https://docs.gitlab.com/releases/patches/patch-release-gitlab-19-3-2-released/)で確認してください。AWS・GCP・Azure・Linux それぞれの対応状況は本ページの「クラウド/OS 別の対応状況」表にまとめています。確認できていない項目は「情報確認中」と明記しており、存在しないパッチ番号・バージョンは記載していません。
はい。CISA の既知の悪用された脆弱性カタログ(KEV)に登録されており、実環境での悪用が確認されています。米国連邦機関向けの対応期限の目安は 2026/09/14 です。早急な対応が推奨されます。
本ページの記載は下記の一次情報に基づく非公式まとめです。数値・対応状況は各出典元で最終確認してください。