Alerta crítica: GitLab vulnerable a ataques sin autenticación

Alerta crítica: GitLab vulnerable a ataques sin autenticación
Alerta crítica: GitLab vulnerable a ataques sin autenticación

Si usás GitLab en tu empresa o proyecto, prestá atención: acaba de salir a la luz una vulnerabilidad crítica que permite a cualquiera leer archivos arbitrarios de tus servidores sin necesidad de credenciales. Y lo peor es que ya hay gente intentando explotarla en el mundo real.

¿Qué pasó?

GitLab acaba de publicar parches de seguridad para varias vulnerabilidades, pero una de ellas destaca por su gravedad extrema: la CVE-2026-85706. Estamos hablando de una puntuación CVSS de 10.0 (la máxima posible), lo que significa que es un agujero de seguridad prácticamente perfecto para los atacantes.

El problema está en la API de commits del repositorio. Existe un fallo de "path traversal" que permite a un usuario no autenticado acceder a archivos arbitrarios en el servidor GitLab. Básicamente, alguien desde internet puede saltarse cualquier control de acceso y leer cosas que no debería: claves, credenciales, configuraciones sensibles, código fuente privado. Todo está en juego.

Lo que hace esto aún más urgente es que, apenas horas después de que se revelara públicamente esta vulnerabilidad, ya comenzaron a detectarse intentos de explotación en la naturaleza. Esto significa que no es un bug teórico: hay atacantes activos tratando de usarlo ahora mismo contra servidores reales.

¿Por qué importa en Argentina y América Latina?

En nuestra región, GitLab es ampliamente utilizado por startups, agencias de desarrollo, empresas de software y equipos tech que necesitan gestionar código de forma segura. Desde Buenos Aires hasta Bogotá, pasando por São Paulo y Ciudad de México, hay cientos de organizaciones que dependen de esta plataforma.

Una vulnerabilidad así pone en riesgo directo: proyectos de clientes, datos sensibles de empresas, códigos propietarios que representan años de trabajo, credenciales de acceso a infraestructura en la nube. Para las startups y PyMEs tech de Latinoamérica, esto puede ser devastador. No es solo un problema técnico; es un problema de negocio.

¿Qué se recomienda?

Acción inmediata: Si administrás una instancia de GitLab, actualizá ya. GitLab ha liberado versiones parcheadas. No esperes al viernes o a la próxima ventana de mantenimiento.

Para equipos de desarrollo: Revisá qué información sensible está expuesta en tus repositorios (claves API, tokens, contraseñas). Si usás GitLab y aún no actualizaste, considerá que alguien podría haber accedido a tus datos en las últimas horas.

Auditoría de acceso: Chequeá los logs de tu servidor para ver si hay actividad sospechosa. Cambiar credenciales comprometidas también es urgente.

Comunicación interna: Alertá a tu equipo de seguridad e IT. Esto no es un problema que pueda esperar.


Fuente: The Hacker News

Read more