
GitLabは、認証されていない第三者がサーバー内の任意ファイルを読み取れる可能性がある重大な脆弱性「CVE-2026-85706」を修正しました。CVSSスコアは最大値の10.0です。公開から短時間でインターネット上の探索活動が確認され、その後CISAも実際の悪用を確認した脆弱性としてKEVカタログへ追加しました。セルフマネージド型GitLabを利用している組織では、バージョン確認と早急な更新に加え、すでに攻撃を受けていないかログを確認することが重要です。
The Hacker News:GitLab CVSS 10 File-Read Flaw Draws In-the-Wild Probes After Disclosure
この記事のポイント
影響のあるシステム
- GitLab Community Edition(CE)およびEnterprise Edition(EE)
- GitLab 18.7以降、19.1.8未満のバージョン
- GitLab 19.2系のうち19.2.6未満のバージョン
- GitLab 19.3系のうち19.3.2未満のバージョン
- 特にインターネットへ公開されているセルフマネージド型GitLabインスタンス
- CVE-2026-87719についてはGitLab Enterprise Edition(EE)が対象となり、GitLab Duo Chatへアクセスできる認証済みユーザーによる悪用の可能性があります
推奨される対策
- 影響を受けるセルフマネージド型GitLabを19.1.8、19.2.6、19.3.2のいずれか該当する修正版、またはそれ以降の安全なバージョンへ更新してください。
- GitLabをインターネットへ公開する必要がない場合は、外部からのアクセスを制限してください。
- HTTPアクセスログを確認し、
/api/v4/projects/{id}/repository/commits/への不審なPOSTリクエストがないか調査してください。 - 該当リクエスト内に
file.Pathなど、ファイルパス指定に関連する不審なパラメータが含まれていないか確認してください。 - 設定ファイルやログファイルなどが不正に取得された可能性がある場合は、保存されていた認証情報やシークレットの影響範囲を確認してください。
- GitLabサーバー上の設定ファイルだけでなく、SSH設定やCI/CDで利用する認証情報についても不審なアクセスの有無を確認してください。
上記の対策は、元記事の事実に基づき日本の読者向けに整理したものです。
この記事に出てくる専門用語
- CVE-2026-85706:GitLabのrepository commits APIに存在するパストラバーサルの脆弱性です。一定の条件下で、認証されていない第三者がサーバー内の任意ファイルを読み取れる可能性があります。
- CVSS:脆弱性の深刻度を数値で評価する仕組みです。CVE-2026-85706は10.0と評価されています。
- パストラバーサル:ファイルパスの処理を悪用し、本来アクセスできないディレクトリやファイルへアクセスする攻撃手法です。
- KEV(Known Exploited Vulnerabilities):米国CISAが公開する、実際の攻撃で悪用が確認されている脆弱性のカタログです。
- セルフマネージド型GitLab:GitLab.comなどのSaaSではなく、企業や組織が自らサーバーを構築・管理して運用するGitLab環境です。
- CI/CD:ソフトウェアのビルド、テスト、リリース、デプロイなどを継続的に自動化する仕組みです。
- シークレット:APIキー、パスワード、アクセストークンなど、システムへのアクセスに使用される機密性の高い認証情報です。
認証なしでサーバー内ファイルを読み取るCVE-2026-85706
CVE-2026-85706は、GitLab Community EditionとEnterprise Editionのrepository commits APIに存在するパストラバーサルの脆弱性です。GitLabによると、ファイルパスを適切な範囲内に制限する処理と、対象APIにおける認証の強制が不十分だったことが原因で、一定の条件下では認証されていない利用者がGitLabサーバー内の任意ファイルを読み取れる可能性があります。CVSSスコアは10.0と、脆弱性評価で最大となる深刻度です。
影響を受けるのは、GitLab CE/EEの18.7以降19.1.8未満、19.2以降19.2.6未満、19.3以降19.3.2未満です。GitLabは19.1.8、19.2.6、19.3.2を公開し、影響を受けるセルフマネージド環境を可能な限り早く更新するよう呼びかけています。GitLab.comについてはすでに修正版が稼働しており、GitLabが管理する環境は修正済みとされています。
この脆弱性の問題は、GitLab上に保存されているソースコードだけに限定されません。watchTowrの分析では、脆弱性を悪用することでGitLab固有の設定ファイルやログファイルなどを読み取り、そこに保存されている認証情報、シークレット、その他の機密情報を取得できる可能性があるとされています。(※攻撃の実行には、対象インスタンス上に公開プロジェクトが少なくとも1つ存在する必要があります。)GitLabは開発プロセスの中心に配置されることが多いため、サーバー内の機密情報が漏えいした場合には、その後のシステムへのアクセスにも影響が広がる可能性があります。
公開から短時間で探索活動、その後はファイル取得まで確認
今回の脆弱性では、情報公開から実際の攻撃活動が観測されるまでの時間が非常に短かった点にも注意が必要です。watchTowrは、2026年9月11日6時00分(UTC)の時点で、同社の監視環境に対してCVE-2026-85706を狙ったとみられる探索活動を確認したと報告しています。つまり、脆弱性の詳細が公表された後、攻撃者が短時間で問題を再現し、インターネット上のGitLab環境を探し始めていたことになります。
その後、米国CISAは2026年9月11日、CVE-2026-85706をKnown Exploited Vulnerabilities(KEV)カタログへ追加しました。KEVへの追加は、単に脆弱性の悪用方法が理論上存在するという意味ではなく、実際の環境に対する悪用が確認された脆弱性として扱われていることを示します。米国のFederal Civilian Executive Branch(FCEB)機関には、2026年9月14日までの修正が求められました。
さらに元記事の更新情報では、当初確認されていた挙動確認目的の探索から、脆弱なGitLabインスタンスを特定し、実際にファイルを取得する活動へ移行したと報告されています。watchTowrは、攻撃者が設定ファイルからシークレットを取得しようとする活動に加え、被害サーバーのSSH設定ファイルを取得する事例も確認したとしています。設定内容や環境によっては、取得した情報を利用して別のアクセスにつなげられる可能性があるため、すでに外部公開していたGitLabについては、更新だけでなく過去のアクセス状況まで確認することが重要です。
GitLabが狙われるとソースコードやCI/CDの機密情報にも影響

GitLabはソースコードの保管だけでなく、ビルドやテスト、デプロイなどのCI/CD処理にも広く使われています。そのため、GitLabサーバーから機密ファイルを読み取られた場合、GitLabそのものの情報にとどまらず、開発や運用に利用する認証情報へ影響が及ぶ可能性があります。watchTowrは、GitLabへの不正アクセスによってソースコード、CI/CDシークレット、認証情報などが攻撃者にとって価値の高い情報となる点を指摘しています。
例えば、CI/CD環境では外部クラウドやコンテナレジストリ、デプロイ先などへ接続するためのトークンや認証情報が利用されることがあります。今回の脆弱性がそれらの情報を必ず直接取得できることを意味するわけではありませんが、GitLabサーバー上の設定ファイルやログに機密情報が含まれていた場合、ファイル読み取りを起点として追加の侵害へつながる可能性があります。そのため、影響を確認する際には「GitLabのファイルが読まれたか」だけではなく、読み取られた可能性のあるファイル内にどのような情報が保存されていたかまで確認する必要があります。
特にセルフマネージド型GitLabをインターネットへ直接公開している場合には優先度を上げて対応する必要があります。GitLabは影響を受けるすべての環境に対して最新版へのアップグレードを強く推奨しています。また、外部からGitLabへアクセスさせる必要がない環境では、インターネットからのアクセスそのものを制限することで攻撃面を縮小できます。パッチ適用と外部公開範囲の確認を並行して進めることが重要です。
同時に修正されたCVE-2026-87719にも注意
今回のGitLabアップデートでは、CVE-2026-85706だけでなく、GitLab Enterprise Editionに影響するCVE-2026-87719も修正されています。この脆弱性はCVSS 9.9と評価された安全でないデシリアライゼーションの問題です。GitLabによると、GitLab Duo Chatへアクセスできる認証済みユーザーが、細工したGraphQL subscriptionの引数を使用することで、本来想定されたシリアライゼーション処理を回避し、サーバー上のオブジェクトを参照できる可能性があります。
悪用された場合には、Advanced Searchインスタンスの設定情報や機密性の高い認証情報などを取得される可能性があるとされています。CVE-2026-85706とは異なり、こちらは認証されたユーザーであり、GitLab Duo Chatへのアクセスが必要とされています。それでもCVSS 9.9という高いスコアが付けられていることから、Enterprise Editionを利用している組織では、CVE-2026-85706だけを対象として更新するのではなく、GitLabが提供する修正版へアップグレードすることが重要です。
GitLabは19.3.2、19.2.6、19.1.8に複数のセキュリティ修正を含めて公開しており、影響を受けるセルフマネージド環境に対して速やかな更新を推奨しています。脆弱性対応では、ニュースで特に注目される1件だけを見るのではなく、同じセキュリティアップデートに含まれる他の重大な修正も確認する必要があります。今回のようにCVSS 10.0と9.9の脆弱性が同時に修正されている場合、利用機能や公開状況を含めて自組織への影響を整理することが重要です。
国内企業が今すぐ確認したいログと対応状況

GitLabを自社環境で運用している企業は、最初に利用しているバージョンを確認し、CVE-2026-85706の影響範囲に含まれていないか判断する必要があります。影響する場合は19.1.8、19.2.6、19.3.2など、利用している系列に対応する修正版へ更新します。GitLabは影響を受けるセルフマネージド環境に対して、可能な限り早いアップグレードを推奨しています。
同時に、すでに攻撃を受けていないかも確認する必要があります。watchTowrは、HTTPアクセスログについて、/api/v4/projects/{id}/repository/commits/に対するPOSTリクエストのうち、file.Pathなどのファイルパスに関連するパラメータを含むものを調査するよう推奨しています。GitLab自身も、CVE-2026-85706の悪用試行を検出するための脅威検知情報を公開しています。
不審なアクセスが確認された場合には、パッチを適用した時点で対応を終了するのではなく、どのファイルが読み取られた可能性があるのかを確認することが重要です。特に設定ファイルやログ、SSHに関する設定などが対象となっていた場合は、そこに含まれる認証情報やシークレットが第三者に取得された可能性を考慮する必要があります。GitLabは開発環境の中心に位置するシステムであるため、脆弱性対応、ログ調査、漏えいした可能性のある認証情報の確認を一連のインシデント対応として進めることが求められます。
参考文献・記事一覧
- The Hacker News
- GitLab:Critical Patch Release 19.3.2, 19.2.6, 19.1.8
- CISA:Known Exploited Vulnerabilities Catalog
- watchTowr:Rapid Reaction – GitLab Path Traversal Vulnerability(CVE-2026-85706)
投稿者プロフィール

- CyberCrew(サイバークルー)
-
CyberCrew(サイバークルー)は、企業の情報セキュリティをトータルで支援する専門チームです。高度なスキルを持つホワイトハッカーが在籍し、サイバー攻撃の監視・検知から初動対応、リスク診断や従業員向けのセキュリティ教育まで、幅広いサービスを提供。企業のニーズに応じた柔軟な対応で、安心・安全なIT環境の実現をサポートします。
■ 情報セキュリティサービス台帳登録事業者
■ セキュリティコンテスト受賞歴
CTF国際大会 世界No.1
CEH Master Leaderboard 世界No.1
Hack The Box Rank TOP10
■ 保有セキュリティ資格
GIAC GXPN、Cisco Cybersecurity Specialist、CEH Master、CEH Practical、
Cyber Security Professional Certificate、OSCP、OSCP+、CPENT、OSWP、
eCPPT、eMAPT、CRTS、SOC-100、PEN-100、
HTB Offshore Penetration Tester(Level 3)






