Alert GCSA-26216 - Vulnerabilita' critiche in GitLab

-----BEGIN PGP SIGNED MESSAGE----- Hash: SHA256 ****************************************************************** alert ID: GCSA-26216 data: 12 settembre 2026 titolo: Vulnerabilita' critiche in GitLab ****************************************************************** :: Descrizione del problema GitLab ha rilasciato nuove versioni della propria piattaforma con le quali risolve 18 vulnerabilita', delle quali 2 di livello "critico" e 6 di livello "alto". La seguente vulnerabilita' risulta in corso di sfruttamento: CVE-2026-85706 (CVSS 10.0) Path Traversal issue in repository commits API Il produttore raccomanda vivamente che tutte le installazioni siano aggiornate all'ultima versione il prima possibile. Maggiori informazioni sono disponibili alla sezione "Riferimenti". :: Software interessato GitLab Community Edition (CE) GitLab Enterprise Edition (EE) versioni precedenti alla 19.3.2, 19.2.6, 19.1.8 :: Impatto Esecuzione remota di codice arbitrario (RCE) Denial of Service (DoS) Bypass delle funzionalita' di sicurezza (SFB) Attacco alla confidenzialita' dei dati (ID) Arbitrary File Read Cross-site Scripting (XSS) :: Soluzioni Aggiornare alle ultime versioni https://about.gitlab.com/update https://docs.gitlab.com/update/ :: Riferimenti GitLab Security Release https://docs.gitlab.com/releases/patches/patch-release-gitlab-19-3-2-released/ GitLab - security best practices https://about.gitlab.com/blog/security-hygiene-best-practices-for-gitlab-users/ https://about.gitlab.com/blog/gitlab-instance-security-best-practices/ https://about.gitlab.com/security/hardening/ https://about.gitlab.com/it-it/the-source/security/how-to-implement-secret-management-best-practices-with-gitlab/ https://about.gitlab.com/it-it/the-source/security/enterprise-scale-security-and-compliance-policy-management-in-the-ai-era/ The Hacker News https://thehackernews.com/2026/09/gitlab-cvss-10-file-read-flaw-draws-in.html CVE ID I riferimenti CVE sono disponibili nell'advisory originale. GARR CERT Security Alert - subscribe/unsubscribe: http://www.cert.garr.it/alert/ricevi-gli-alert-di-cert -----BEGIN PGP SIGNATURE----- iF0EAREIAB0WIQTGpdiR5MqstacBGHbBnEyTZRJgQgUCaqVMFgAKCRDBnEyTZRJg QjofAJ9FJO7DzhKWV8zYl9K8Cx10F6QeDQCgnh9lD5GIe68QHr0f7Q2xHY/jxrQ= =pG9n -----END PGP SIGNATURE-----