Samstag, 3. Oktober 2026 · 18:00 Uhr
Kritische GitLab-Sicherheitslücke wird aktiv ausgenutzt
Eine schwerwiegende Path-Traversal-Schwachstelle in GitLab erlaubt nicht authentifizierten Angreifern den Zugriff auf beliebige Dateien und wird bereits aktiv missbraucht [1].
Die als CVE-2026-85706 bezeichnete Schwachstelle betrifft selbstgehostete GitLab-Installationen in den Varianten Community Edition und Enterprise Edition1. Sicherheitsforscher stellten fest, dass die Lücke nicht mehr nur theoretisch ausnutzbar ist, sondern bereits in freier Wildbahn von Angreifern genutzt wird1. Über die Path-Traversal-Technik können nicht authentifizierte Angreifer beliebige Dateien vom GitLab-Server auslesen1.
Besonders brisant ist, dass für einen erfolgreichen Angriff keine Anmeldedaten notwendig sind, was das Risiko für betroffene Organisationen deutlich erhöht1. Selbstgehostete Instanzen sind besonders gefährdet, da sie oft nicht mit der gleichen Geschwindigkeit aktualisiert werden wie Cloud-Dienste1. Unternehmen, die GitLab intern betreiben, sollten daher ihre Systeme umgehend überprüfen und verfügbare Patches einspielen1.
Die Berichterstattung von InfoQ ordnet den Vorfall als ernstzunehmende Bedrohung für Software-Lieferketten ein, da GitLab häufig sensible Quellcodes und Zugangsdaten enthält1. Ein erfolgreicher Angriff könnte somit weitreichende Folgen für nachgelagerte Systeme und Projekte haben1.