INCIBE-CERT alerta de una vulnerabilidad crítica en GitLab que permite leer archivos arbitrarios del servidor

El aviso INCIBE-2026-627 asigna severidad crítica 5 sobre 5 y afecta a las versiones de GitLab desde la 18.7 hasta las series 19.1, 19.2 y 19.3 sin actualizar. La solución pasa por aplicar las versiones 19.1.8, 19.2.6 y 19.3.2.

El INCIBE-CERT ha publicado este lunes 14 de septiembre de 2026 un aviso de seguridad activo sobre una vulnerabilidad de severidad crítica en GitLab que permite leer archivos arbitrarios del servidor.

EN 30 SEGUNDOS

  • ¿Qué ha ocurrido? El INCIBE-CERT ha publicado una alerta por una vulnerabilidad crítica en GitLab que permite leer archivos arbitrarios.
  • ¿Dónde y cuándo? Aviso publicado el lunes 14 de septiembre de 2026; afecta a instalaciones de GitLab en cualquier entorno.
  • ¿Qué resultado? Severidad crítica 5/5; actualización requerida a las versiones 19.1.8, 19.2.6 y 19.3.2.

Detalle de la vulnerabilidad y versiones afectadas

La vulnerabilidad, identificada como CVE-2026-85706, está provocada por una restricción de ruta incorrecta y por la falta de aplicación de la autenticación en la API de confirmaciones del repositorio. Se trata de un fallo de path traversal, una técnica que permite saltar directorios y leer ficheros fuera de la ubicación prevista. Este tipo de fallo permite a un atacante manipular la ruta de un archivo para acceder a directorios no autorizados, eludiendo los controles de seguridad.

Un atacante no autenticado podría explotarla para leer archivos arbitrarios del servidor de GitLab, según el aviso oficial del INCIBE-CERT. La falta de autenticación en la API de confirmaciones significa que la petición maliciosa no requiere credenciales previas, lo que incrementa el riesgo para servidores de GitLab expuestos directamente a internet. El organismo ha asignado a este fallo la severidad crítica, nivel 5 sobre 5, y lo ha registrado con el identificador INCIBE-2026-627. Las versiones afectadas abarcan desde la 18.7 hasta las series 19.1, 19.2 y 19.3 que no han aplicado aún las correcciones oficiales.

Publicidad

Solución oficial y recomendaciones de INCIBE-CERT

INCIBE-CERT recomienda actualizar de inmediato a las versiones corregidas 19.1.8, 19.2.6 y 19.3.2, según la rama de GitLab utilizada. La actualización elimina la restricción de ruta incorrecta y restablece la autenticación en la API de confirmaciones, cerrando la vía de acceso no autenticado. Los parches ya están disponibles en los repositorios oficiales de GitLab.

El aviso publicado este lunes señala que, en el momento de su publicación, no se tiene constancia de explotación activa de la vulnerabilidad. La propia plataforma GitLab ha publicado el remedio y ha instado a los administradores de sistemas a aplicar los parches sin demora. El aviso completo puede consultarse en el sitio oficial de INCIBE-CERT.

La severidad crítica asignada a CVE-2026-85706 sitúa este aviso entre los de máxima prioridad para los equipos de ciberseguridad en España, según los criterios de INCIBE-CERT.

El panorama de la ciberseguridad

La publicación de este aviso se produce en un contexto de alerta temprana constante por parte de los organismos de ciberseguridad españoles. El INCIBE-CERT, dependiente del Instituto Nacional de Ciberseguridad (INCIBE), mantiene una monitorización permanente de vulnerabilidades críticas en plataformas de uso masivo como GitLab. La elevada utilización de GitLab en entornos empresariales y de administración convierte esta alerta en un aviso de alto impacto. En los últimos años, la explotación de fallos de path traversal se ha convertido en una de las técnicas más habituales entre los actores maliciosos para acceder a información sensible sin necesidad de credenciales.

Según los datos del propio INCIBE, los avisos de severidad crítica representan una parte significativa de las alertas de seguridad publicadas para administradores de sistemas y empresas en España. La respuesta de INCIBE-CERT se enmarca en su labor de coordinación y difusión de contramedidas ante amenazas que afectan tanto a organismos públicos como a compañías privadas. La actualización inmediata a las versiones indicadas es, en palabras del propio aviso, la única solución efectiva para eliminar el riesgo.

Los administradores de sistemas deben comprobar de forma urgente la versión de GitLab que ejecutan y aplicar los parches antes de que se produzca una explotación activa. La ausencia de autenticación en la API de confirmaciones hace que cualquier instancia expuesta a internet sea especialmente vulnerable.