Stand: So 04.10. · 06:31
Programmierung

Samstag, 3. Oktober 2026 · 18:00 Uhr

Kritische GitLab-Sicherheitslücke wird aktiv ausgenutzt

Eine schwerwiegende Path-Traversal-Schwachstelle in GitLab erlaubt nicht authentifizierten Angreifern den Zugriff auf beliebige Dateien und wird bereits aktiv missbraucht [1].

Die als CVE-2026-85706 be­zeich­ne­te Schwach­stel­le be­trifft selbst­ge­hos­te­te Git­Lab-In­stal­la­ti­o­nen in den Va­ri­a­n­ten Com­mu­ni­ty Edi­ti­on und En­ter­pri­se Edi­ti­on1. Si­cher­heits­for­scher stell­ten fest, dass die Lücke nicht mehr nur the­o­re­tisch aus­nutz­bar ist, son­dern be­reits in frei­er Wild­bahn von An­grei­fern ge­nutzt wird1. Über die Path-Tra­ver­sal-Tech­nik kön­nen nicht au­then­ti­fi­zier­te An­grei­fer be­lie­bi­ge Da­tei­en vom Git­Lab-Ser­ver aus­le­sen1.

Be­son­ders bri­sant ist, dass für einen er­folg­rei­chen An­griff keine An­mel­de­da­ten not­wen­dig sind, was das Ri­si­ko für be­trof­fe­ne Or­ga­ni­sa­ti­o­nen deut­lich er­höht1. Selbst­ge­hos­te­te In­sta­n­zen sind be­son­ders ge­fähr­det, da sie oft nicht mit der glei­chen Ge­schwin­dig­keit ak­tu­a­li­siert wer­den wie Cloud-Diens­te1. Un­ter­neh­men, die Git­Lab in­tern be­trei­ben, soll­ten daher ihre Sys­te­me um­ge­hend über­prü­fen und ver­füg­ba­re Pat­ches ein­spie­len1.

Die Be­richt­er­stat­tung von InfoQ ord­net den Vor­fall als ernst­zu­neh­men­de Be­dro­hung für Soft­ware-Lie­fer­ket­ten ein, da Git­Lab häu­fig sen­si­ble Quell­co­des und Zu­gangs­da­ten ent­hält1. Ein er­folg­rei­cher An­griff könn­te somit weit­rei­chen­de Fol­gen für nach­ge­la­ger­te Sys­te­me und Pro­jek­te haben1.