本文へスキップ
MameTechNews
バックエンド

GitLab、認証不要でサーバーファイルを読めるCVSS 10.0の欠陥を修正

## POINTS

  • 自己管理のCE/EEは19.1.8、19.2.6、19.3.2へ上げる。GitLab.comとDedicatedは追加対応不要
  • CVE-2026-85706は未認証でサーバー上の任意ファイルを読めるCVSS 10.0で、18.7以降が対象
  • 単一ノード更新は移行完了まで停止する。複数ノードは無停止手順を確認してから当てる

GitLabは9月10日、Community EditionとEnterprise Edition向けに19.3.2、19.2.6、19.1.8を公開した。自己管理インストールは該当系列の修正版へ直ちに上げるよう強く推奨している。GitLab.comはすでに修正済みで、GitLab Dedicatedの利用者は対応不要だ。

最も重いのはリポジトリのコミットAPIにおけるパストラバーサルCVE-2026-85706(CVSS 10.0)である。パスの閉じ込めと認証の強制が欠け、条件次第で未認証の利用者がGitLabサーバー上の任意ファイルを読めた。影響は18.7以降で、19.1.8、19.2.6、19.3.2未満だ。EEでは、Duo Chat権限を持つ認証済み利用者がGraphQL購読の引数でAdvanced Searchの設定や認証情報を取れるCVE-2026-87719(CVSS 9.9)と、細工したプロジェクトエクスポートの取り込みでリモートコード実行に至り得るCVE-2026-88765(CVSS 8.5)も直っている。

パッチにはデータベース移行が含まれる。単一ノードは移行完了まで起動できずダウンタイムが発生する。複数ノードは無停止手順を踏めば回避できる。19.3.2には事後適用の移行もある。

実務への影響

インターネットに出ている自己管理GitLabは、コミットAPIを入口にした情報漏洩を前提に、バージョン確認と更新を最優先にする。更新後はコミットAPIへの不審な未認証アクセスをログで追い、漏えいした設定やトークンのローテーションを検討する。