Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
gitlab-cve-2026-85706-ioc — CVE-2026-85706 — GitLab पाथ ट्रैवर्सल IOC स्कैनर और डिटेक्शन टूलकिट। IOC स्कैनिंग, Sigma, Suricata/Snort, और SIEM डिटेक्शन नियमों के साथ गंभीर अनऑथेंटिकेटेड GitLab CE/EE पाथ ट्रैवर्सल भेद्यता के शोषण का पता लगाएं और शिकार करें। | Kitploit
उपकरण/GitHubGitHub/jithinkrishnanrs/gitlab-cve-2026-85706-ioc
रक्षात्मक उपकरणसमझौता संकेतक (IOC) प्रबंधनभेद्यता स्कैनरखतरा फ़ीड और एग्रीगेटरभेद्यता विश्लेषणजानकारी एकत्र करनावेब सुरक्षानेटवर्क सुरक्षाखतरा खुफिया

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
घटना प्रतिक्रिया
लॉग विश्लेषण
GitHubjithinkrishnanrs/gitlab-cve-2026-85706-ioc

gitlab-cve-2026-85706-ioc

CVE-2026-85706 — GitLab पाथ ट्रैवर्सल IOC स्कैनर और डिटेक्शन टूलकिट। IOC स्कैनिंग, Sigma, Suricata/Snort, और SIEM डिटेक्शन नियमों के साथ गंभीर अनऑथेंटिकेटेड GitLab CE/EE पाथ ट्रैवर्सल भेद्यता के शोषण का पता लगाएं और शिकार करें।

रिपॉजिटरी देखें
15घं 43मि पहलेअभी तक समीक्षित नहीं
साझा करें

CVE-2026-85706 — GitLab पाथ ट्रैवर्सल IOC स्कैनर और डिटेक्शन टूलकिट

GitLab CE/EE रिपॉज़िटरी कमिट्स API अनऑथेंटिकेटेड पाथ ट्रैवर्सल (CVSS 3.1: 10.0, क्रिटिकल) स्थिति: जंगल में सक्रिय रूप से शोषण किया गया · CISA KEV में सूचीबद्ध (2026-09-11, देय 2026-09-14) · GitLab 2026-09-10 द्वारा पैच किया गया

CI License: MIT CVSS CISA KEV GitHub issues GitHub stars

CVE-2026-85706 के लिए एक मुफ़्त, ओपन-सोर्स — GitLab Community Edition (CE) और Enterprise Edition (EE) में एक गंभीर, अनऑथेंटिकेटेड पाथ ट्रैवर्सल भेद्यता जो को प्रभावित करती है। यह रिपॉज़िटरी सुरक्षा टीमों, SOC विश्लेषकों, डिटेक्शन इंजीनियरों और GitLab प्रशासकों को एक तैयार-चलाने योग्य , , , और एक प्रदान करती है — शोषण के प्रयासों का पता लगाने, पैच स्थिति की पुष्टि करने, और इस GitLab ज़ीरो-डे / एन-डे भेद्यता पर तेज़ी से प्रतिक्रिया देने के लिए आपको जो कुछ भी चाहिए, वह सब कुछ।

इंसिडेंट रिस्पॉन्स और थ्रेट हंटिंग टूलकिट
रिपॉज़िटरी कमिट्स API
IOC (संकेतकों का समझौता) स्कैनर
Sigma / Suricata / Snort डिटेक्शन नियम
Splunk / Elastic / OpenSearch हंटिंग क्वेरीज़
चरण-दर-चरण उपचार गाइड

🔎 "क्या मैं प्रभावित हूँ?" का सबसे तेज़ रास्ता खोज रहे हैं? यहाँ जाएँ क्विक स्टार्ट।

🚨 किस पर पैच करना है यह खोज रहे हैं? यहाँ जाएँ फिक्स्ड वर्ज़न और पैच।


विषय-सूची

  • भेद्यता सारांश
  • यह क्यों मायने रखता है
  • फिक्स्ड वर्ज़न और पैच
  • उसी रिलीज़ में ठीक की गई संबंधित भेद्यताएँ
  • रिपॉज़िटरी सामग्री
  • क्विक स्टार्ट
    • 1. IOC के लिए अपने GitLab लॉग स्कैन करें
    • 2. जाँचें कि आपका GitLab संस्करण पैच किया गया है या नहीं
    • 3. अपने SIEM / IDS पर डिटेक्शन नियम तैनात करें
  • स्कैनर कैसे काम करता है
  • नमूना आउटपुट
  • संकेतकों का समझौता (IOC) सारांश
  • डिटेक्शन सामग्री
  • उपचार
  • अक्सर पूछे जाने वाले प्रश्न
  • सीमाएँ और अस्वीकरण
  • योगदान
  • स्रोत और आगे पढ़ना
  • लाइसेंस

भेद्यता सारांश

CVE IDCVE-2026-85706
विक्रेता / उत्पादGitLab Community Edition (CE) और Enterprise Edition (EE), स्व-प्रबंधित
भेद्यता वर्गपाथ ट्रैवर्सल (CWE-35), व्यापक अनुचित पथनाम सीमा परिवार (CWE-22) का हिस्सा
प्रभावित घटकरिपॉज़िटरी कमिट्स API (/api/v4/projects/:id/repository/commits...)
मूल कारणप्रभावित API एंडपॉइंट में अनुचित पथ सीमा के साथ-साथ अनुपस्थित प्रमाणीकरण प्रवर्तन
प्रभावित संस्करणGitLab CE/EE 18.7 से (शामिल नहीं) 19.1.8 तक, 19.2 से (शामिल नहीं) 19.2.6 तक, 19.3 से (शामिल नहीं) 19.3.2 तक
प्रमाणीकरण आवश्यककोई नहीं — अनऑथेंटिकेटेड, प्री-ऑथ शोषण
हमला वेक्टरनेटवर्क, एकल HTTP अनुरोध
CVSS 3.1 स्कोर10.0 (क्रिटिकल)
प्रभावGitLab सर्वर पर मनमानी फ़ाइल पढ़ना — कॉन्फ़िगरेशन फ़ाइलें, रहस्य, टोकन, स्रोत कोड, संभावित रूप से SSH कुंजियाँ और डेटाबेस क्रेडेंशियल
रिपोर्ट करने वालाबाहरी सुरक्षा शोधकर्ता (HackerOne हैंडल "s3ntago"), GitLab के HackerOne बग बाउंटी कार्यक्रम के माध्यम से
प्रकट / पैच किया गया10 सितंबर, 2026 — कुल 17 भेद्यताओं को ठीक करने वाली एक गंभीर GitLab सुरक्षा रिलीज़ का हिस्सा (देखें संबंधित भेद्यताएँ)
CISA KEV11 सितंबर, 2026 को जोड़ा गया; संघीय नागरिक उपचार देय 14 सितंबर, 2026; CISA ने इस CVE को बाइंडिंग ऑपरेशनल डायरेक्टिव (BOD) 26-04 के तहत फोरेंसिक ट्राइएज के अधीन बताया है, जो इस संभावना को दर्शाता है कि पैचिंग से पहले कमजोर सिस्टमों तक पहले ही पहुँचा जा चुका हो सकता है
शोषण स्थितिजंगल में पुष्ट सक्रिय स्कैनिंग / प्रोबिंग देखी गई — watchTowr ने सार्वजनिक प्रकटीकरण के लगभग 24 घंटे बाद पहले इन-द-वाइल्ड शोषण प्रयासों की सूचना दी, और बड़े पैमाने पर शोषण होने की संभावना है
सार्वजनिक PoCलेखन के समय सार्वजनिक रूप से उपलब्ध होने की पुष्टि नहीं

एक अनऑथेंटिकेटेड हमलावर GitLab के रिपॉज़िटरी कमिट्स API पर एक तैयार किया गया HTTP अनुरोध भेज सकता है, जिसमें डायरेक्टरी-ट्रैवर्सल अनुक्रम (../, URL-एन्कोडेड वेरिएंट, आदि) वाला file.path (या file_path) पैरामीटर शामिल हो, और सर्वर को इच्छित रिपॉज़िटरी डायरेक्टरी के बाहर मनमानी फ़ाइलों की सामग्री लौटाने के लिए प्रेरित कर सकता है — जिसमें GitLab की स्वयं की रहस्य फ़ाइल, डेटाबेस कॉन्फ़िगरेशन, SSH निजी कुंजियाँ, और अन्य संवेदनशील सर्वर-साइड डेटा शामिल हैं। चूँकि कोई क्रेडेंशियल आवश्यक नहीं है और अनुरोध बनाना तुच्छ है, GitLab और तृतीय-पक्ष शोधकर्ता इसे अधिकतम गंभीरता (CVSS 10.0) का दर्जा देते हैं और CISA ने जंगल में सक्रिय शोषण की पुष्टि की है।

यह क्यों मायने रखता है

  • GitLab का उपयोग करोड़ों डेवलपर्स और 100,000 से अधिक संगठन निजी स्रोत कोड, CI/CD रहस्य, और अवसंरचना क्रेडेंशियल संग्रहीत करने के लिए करते हैं।
  • एक सफल शोषण सीधे स्रोत कोड चोरी, रहस्यों के प्रकटीकरण, और आपूर्ति-श्रृंखला समझौते की ओर ले जा सकता है — एक हमलावर जो gitlab-secrets.json, database.yml, या CI/CD रनर टोकन पढ़ता है, वह प्रारंभिक फ़ाइल-पढ़ने से कहीं अधिक गहरे एक्सेस में बदल सकता है।
  • भेद्यता के लिए शून्य प्रमाणीकरण और एक HTTP अनुरोध की आवश्यकता होती है — बड़े पैमाने पर स्कैनिंग के लिए प्रभावी रूप से कोई बाधा नहीं है, और सार्वजनिक प्रकटीकरण के एक दिन के भीतर स्कैनिंग गतिविधि देखी गई।
  • यह अब CISA KEV कैटलॉग में है, जिसका अर्थ है कि अमेरिकी संघीय एजेंसियों को त्वरित समयसीमा पर उपचार करना आवश्यक है — एक मजबूत संकेत कि स्व-प्रबंधित GitLab चलाने वाले प्रत्येक संगठन को क्षेत्र की परवाह किए बिना, इसे उसी तात्कालिकता के साथ लेना चाहिए।

फिक्स्ड वर्ज़न और पैच

GitLab ने 2026-09-10 को निम्नलिखित रिलीज़ों में CVE-2026-85706 को ठीक किया:

  • 19.3.2
  • 19.2.6
  • 19.1.8

इन शाखाओं के भीतर किसी भी पहले के पैच स्तर पर — या पूरी तरह से पुरानी मेजर/माइनर शाखा पर — कोई भी स्व-प्रबंधित GitLab CE/EE इंस्टेंस कमजोर माना जाना चाहिए और तुरंत अपग्रेड किया जाना चाहिए। GitLab.com की SaaS पेशकश GitLab द्वारा सीधे पैच की जाती है और इसके लिए ग्राहक कार्रवाई की आवश्यकता नहीं है। पूर्ण चरण-दर-चरण अपग्रेड और इंसिडेंट-रिस्पॉन्स गाइड के लिए docs/remediation.md देखें।

अपग्रेड नोट: सिंगल-नोड GitLab इंस्टेंस पर, इन संस्करणों में अपग्रेड करने में डाउनटाइम शामिल है क्योंकि GitLab पुनः आरंभ होने से पहले डेटाबेस माइग्रेशन पूरा होता है। मल्टी-नोड इंस्टेंस GitLab की प्रलेखित ज़ीरो-डाउनटाइम अपग्रेड प्रक्रिया का पालन करके बिना डाउनटाइम के पैच लागू कर सकते हैं। संस्करण 19.3.2 में पोस्ट-डिप्लॉय माइग्रेशन भी शामिल हैं जो अपग्रेड पूरा होने के बाद चलते हैं — इसे अपने रखरखाव विंडो में शामिल करें।


उसी रिलीज़ में ठीक की गई संबंधित भेद्यताएँ

CVE-2026-85706 एक गंभीर GitLab सुरक्षा रिलीज़ में कुल 17 भेद्यताओं को कवर करने वाला मुख्य मुद्दा था। उसी रिलीज़ में दो अन्य मुद्दे इसके साथ ट्रैक करने योग्य हैं, क्योंकि वे समान हमला सतह और क्रेडेंशियल/रहस्य प्रकटीकरण जोखिम को प्रभावित करते हैं:

भेद्यतागंभीरतानोट्स
CVE-2026-85706 — रिपॉज़िटरी कमिट्स API में पाथ ट्रैवर्सलक्रिटिकल (CVSS 10.0)अनऑथेंटिकेटेड मनमानी फ़ाइल पढ़ना — इस रिपॉज़िटरी का केंद्र बिंदु
GraphQL सब्सक्रिप्शन सीरियलाइज़र में असुरक्षित डीसेरियलाइज़ेशन (GitLab EE)क्रिटिकलकेवल GitLab EE को प्रभावित करता है; इस प्रकार के डीसेरियलाइज़ेशन दोष संभावित रूप से शोषणीयता के आधार पर रिमोट कोड एक्ज़ीक्यूशन का कारण बन सकते हैं
यूनिकोड रूपांतरण रैपर में बफ़र ओवरफ़्लो (GitLab EE)उच्च
शेड्यूल्ड पाइपलाइन एक्ज़ीक्यूशन पॉलिसी परीक्षण डेवलपर्स को संरक्षित CI/CD वेरिएबल तक पहुँचने की अनुमति देता हैउच्चक्रेडेंशियल/रहस्य प्रकटीकरण जोखिम इस रेपो की उपचार गाइड में समान "अपने CI/CD रहस्यों की सुरक्षा करें" प्रतिक्रिया कार्यों से संबंधित है
Markdown JSON टेबल रेंडरर में क्रॉस-साइट स्क्रिप्टिंग (CE/EE)उच्च
CI/CD पर्यावरण वेरिएबल स्कोप मैचर में गलत प्राधिकरण (CE/EE)उच्च
GraphQL जटिलता लिमिटर में डिनायल ऑफ सर्विस (CE/EE)उच्च
SAML SSO साइन-इन प्रतिबंध प्रवर्तन में अनुचित प्रमाणीकरण (CE/EE)मध्यम
Workhorse senddata एमिटर में अपर्याप्त रूप से संरक्षित क्रेडेंशियल (CE/EE)मध्यम
संरक्षित पर्यावरण अनुमोदन नियमों और अनुपालन ढाँचों में कई अतिरिक्त प्राधिकरण-बायपास और एक्सेस-कंट्रोल मुद्दे (EE)मध्यम

व्यावहारिक निष्कर्ष: यदि आप CVE-2026-85706 के लिए पैच कर रहे हैं, तो आप पहले से ही उसी 19.3.2 / 19.2.6 / 19.1.8 रिलीज़ में उपरोक्त सभी के लिए फिक्स खींच रहे हैं — केवल CVE-2026-85706 के लिए पैच करने और बाकी को स्थगित करने का कोई कारण नहीं है। इसे पूर्ण रूप से लागू करने के लिए एक रिलीज़ के रूप में मानें, न कि स्वतंत्र रूप से शेड्यूल करने योग्य फिक्स के मेनू के रूप में।


रिपॉज़िटरी सामग्री```

gitlab-cve-2026-85706-ioc/ ├── README.md ← you are here ├── LICENSE ← MIT ├── CHANGELOG.md ├── CONTRIBUTING.md ├── SECURITY.md ├── scanner/ │ ├── gitlab_cve_2026_85706_ioc_scanner.py ← main IOC scanner (stdlib-only Python 3) │ └── requirements.txt ← documents "no dependencies needed" ├── detection/ │ ├── sigma_rule_gitlab_cve_2026_85706.yml ← Sigma rule (SIEM-agnostic) │ ├── network_ids_cve_2026_85706.rules ← Suricata/Snort signatures │ └── siem_hunting_queries.md ← Splunk / Elastic / OpenSearch / grep queries ├── docs/ │ ├── ioc_list.md ← full IOC reference (network, host, post-exploitation) │ ├── remediation.md ← patch & incident-response playbook │ └── timeline.md ← public disclosure & exploitation timeline ├── tests/ │ ├── test_scanner.py ← unit tests (stdlib unittest) │ └── fixtures/sample_production_json.log ← sanitized sample log for testing └── .github/workflows/ci.yml ← GitHub Actions: lint, test, smoke-test on every push

root@kitploit:~
---

## 🚀 त्वरित शुरुआत

### 1. IOC के लिए अपने GitLab लॉग स्कैन करें

स्कैनर **शुद्ध Python 3 मानक लाइब्रेरी** है — `pip install` की
आवश्यकता नहीं है, इसलिए आप केवल एक फ़ाइल को लॉक-डाउन GitLab होस्ट पर कॉपी करके
तुरंत चला सकते हैं।```bash
git clone https://github.com/jithinkrishnanrs/gitlab-cve-2026-85706-ioc.git
cd gitlab-cve-2026-85706-ioc

python3 scanner/gitlab_cve_2026_85706_ioc_scanner.py \
  --production-log /var/log/gitlab/gitlab-rails/production_json.log \
  --api-log /var/log/gitlab/gitlab-rails/api_json.log \
  --nginx-log /var/log/gitlab/nginx/gitlab_access.log \
  --format json --out report.json

Exit code 1 का मतलब है कि कम से कम एक संभावित IOC मिला है — तुरंत report.json की समीक्षा करें। Exit code 0 का मतलब है कि आपके द्वारा प्रदान किए गए लॉग्स में कोई मैच नहीं मिला (देखें Limitations — यह किसी समझौते की गारंटी नहीं है)।

आप इसे --generic-log (repeatable flag) के साथ किसी भी मनमाने/रोटेटेड लॉग पर भी इंगित कर सकते हैं, और रिपोर्ट के लिए --format text|json|csv चुन सकते हैं।

2. जांचें कि आपका GitLab संस्करण पैच किया गया है या नहीं```bash

python3 scanner/gitlab_cve_2026_85706_ioc_scanner.py --check-version 19.2.3

→ GitLab 19.2.3 is VULNERABLE to CVE-2026-85706. Upgrade to 19.2.6 or later immediately...

python3 scanner/gitlab_cve_2026_85706_ioc_scanner.py --check-version 19.2.6

→ GitLab 19.2.6 is PATCHED for CVE-2026-85706 (fixed in 19.2.6).

root@kitploit:~
### 3. अपने SIEM / IDS पर डिटेक्शन नियम डिप्लॉय करें

- [`detection/sigma_rule_gitlab_cve_2026_85706.yml`](https://github.com/jithinkrishnanrs/gitlab-cve-2026-85706-ioc/blob/main/detection/sigma_rule_gitlab_cve_2026_85706.yml)
  को अपने Sigma-संगत पाइपलाइन (Splunk via `sigma-cli`, Elastic
  Detection Rules, Microsoft Sentinel, Chronicle, आदि) में इम्पोर्ट करें।
- [`detection/network_ids_cve_2026_85706.rules`](https://github.com/jithinkrishnanrs/gitlab-cve-2026-85706-ioc/blob/main/detection/network_ids_cve_2026_85706.rules)
  को Suricata या Snort पर डिप्लॉय करें — **alert-only मोड में शुरू करें** और ब्लॉकिंग सक्षम करने से पहले SIDs/thresholds को
  अपने वातावरण के अनुसार ट्यून करें।
- Splunk (SPL), Elastic/Kibana (KQL + DSL), OpenSearch (PPL), और सादे
  `ripgrep`/`grep` ट्राइएज के लिए
  [`detection/siem_hunting_queries.md`](https://github.com/jithinkrishnanrs/gitlab-cve-2026-85706-ioc/blob/main/detection/siem_hunting_queries.md)
  से तैयार क्वेरीज़ कॉपी/पेस्ट करें।

---

## स्कैनर कैसे काम करता है

`gitlab_cve_2026_85706_ioc_scanner.py` GitLab के संरचित JSON लॉग्स
(`production_json.log`, `api_json.log`) के साथ-साथ सामान्य combined-format
रिवर्स-प्रॉक्सी एक्सेस लॉग्स को पार्स करता है, और उन अनुरोधों को फ्लैग करता है जो CVE-2026-85706 के
सार्वजनिक रूप से प्रलेखित शोषण पैटर्न से मेल खाते हैं:

1. **एंडपॉइंट मैच** — अनुरोध पथ कमजोर एंडपॉइंट परिवार को हिट करता है:
   `/api/v4/projects/:id/repository/commits` और उप-संसाधन।
2. **पैरामीटर मैच** — क्वेरी स्ट्रिंग, फ़ॉर्म बॉडी, या JSON बॉडी में एक `file.path` / `file_path` / `path` शैली का
   पैरामीटर मौजूद है।
3. **पेलोड मैच** — उस पैरामीटर के मान में एक पाथ-ट्रैवर्सल
   अनुक्रम (`../`, URL-एन्कोडेड, डबल-एन्कोडेड, ओवरलॉन्ग-UTF-8, और
   सेमीकोलन पाथ-सेगमेंट वेरिएंट) है **या** यह किसी ज्ञात संवेदनशील
   लक्ष्य फ़ाइल (`/etc/passwd`, `gitlab-secrets.json`, `secrets.yml`,
   `database.yml`, SSH प्राइवेट कीज़, आदि) को संदर्भित करता है।
4. **प्रमाणीकरण संदर्भ** — स्कैनर यह निर्धारित करने के लिए `PRIVATE-TOKEN`,
   `Authorization`, या एक non-null `user_id` फ़ील्ड की जाँच करता है कि
   अनुरोध प्रमाणित था या नहीं, जो इस CVE के केंद्रीय **unauthenticated / pre-auth**
   शोषण शर्त से मेल खाता है।
5. **रेट ह्यूरिस्टिक** — पेलोड मैचिंग से स्वतंत्र, स्रोत IP जो कम समय में
   commits API पर असामान्य रूप से उच्च मात्रा में अनुरोध कर रहे हैं, उन्हें संभावित स्क्रिप्टेड रेकॉनिसेंस के रूप में फ्लैग किया जाता है।

निष्कर्षों को **CRITICAL / HIGH / MEDIUM** स्कोर किया जाता है और ट्राइएज के लिए
संरचित JSON, CSV, या मानव-पठनीय टेक्स्ट के रूप में निर्यात किया जाता है।

## नमूना आउटपुट```text
CVE-2026-85706 IOC Scan Report — 2 finding(s)
============================================================
[CRITICAL] 2026-09-11T02:14:33.120Z src=203.0.113.9 method=POST auth=False
    path: /api/v4/projects/42/repository/commits/HEAD
    matched: ../../../../etc/passwd
    reason: path-traversal sequence in file path parameter; known sensitive/system file referenced; unauthenticated request (matches pre-auth exploitation condition)
    log: production_json.log

[CRITICAL] 2026-09-11T02:16:45.501Z src=203.0.113.9 method=POST auth=False
    path: /api/v4/projects/17/repository/commits/abc123
    matched: ..%2f..%2f..%2fopt%2fgitlab%2fembedded%2fservice%2fgitlab-rails%2fconfig%2fsecrets.yml
    reason: path-traversal sequence in file path parameter; unauthenticated request (matches pre-auth exploitation condition)
    log: production_json.log

(यह tests/fixtures/ में सैनिटाइज़ किए गए सैंपल फ़िक्स्चर से जनरेट किया गया है।)


इंडिकेटर्स ऑफ़ कॉम्प्रोमाइज़ (IOC) सारांश

होस्ट-आधारित और पोस्ट-एक्सप्लॉइटेशन इंडिकेटर्स सहित पूरा विवरण docs/ioc_list.md में है। मुख्य नेटवर्क इंडिकेटर्स:

  • /api/v4/projects/<id>/repository/commits* के लिए अनुरोध
  • एक file.path / file_path पैरामीटर जिसमें ../, %2e%2e%2f, ..%2f, %252e%252e%252f, या इसी तरह के ट्रैवर्सल सीक्वेंस शामिल हों
  • /etc/passwd, /etc/shadow, gitlab-secrets.json, secrets.yml, database.yml, id_rsa, .env, या /opt/gitlab/embedded/service/gitlab-rails/config/secrets.yml के संदर्भ
  • उपरोक्त बिना किसी वैध PRIVATE-TOKEN / Authorization हेडर या प्रमाणित सेशन के
  • कम समय अवधि में किसी एकल स्रोत IP से commits API पर असामान्य रूप से उच्च अनुरोध वॉल्यूम

डिटेक्शन कंटेंट

फ़ाइलप्लेटफ़ॉर्मउद्देश्य
detection/sigma_rule_gitlab_cve_2026_85706.ymlSigma (SIEM-agnostic)लॉग-आधारित डिटेक्शन रूल जिसे Splunk, Elastic, Sentinel, Chronicle, QRadar, आदि में परिवर्तित किया जा सकता है
detection/network_ids_cve_2026_85706.rulesSuricata / Snortइनलाइन IDS/IPS सेंसर के लिए नेटवर्क-लेयर सिग्नेचर
detection/siem_hunting_queries.mdSplunk, Elastic/Kibana, OpenSearch, grep/ripgrepमैनुअल/तदर्थ जाँच के लिए कॉपी-पेस्ट हंटिंग क्वेरीज़

रेमेडिएशन

पूरी प्लेबुक docs/remediation.md में देखें। सारांश:

  1. तुरंत GitLab 19.3.2 / 19.2.6 / 19.1.8 या बाद के संस्करण पर पैच करें।
  2. यदि आप तुरंत पैच नहीं कर सकते, तो अस्थायी उपाय के रूप में सार्वजनिक इंटरनेट एक्सपोज़र हटा दें (केवल VPN एक्सेस) — कोई पूर्ण वर्कअराउंड नहीं है।
  3. डिस्क्लोज़र (2026-09-10) के बाद से किसी भी इंटरनेट-फेसिंग संवेदनशील इंस्टेंस पर कॉम्प्रोमाइज़ मान लें और सीक्रेट रोटेट करें: GitLab secrets फ़ाइल, डेटाबेस क्रेडेंशियल्स, SSH कुंजियाँ, personal access tokens, CI/CD वेरिएबल्स, और runner registration tokens।
  4. पैचिंग से पहले और बाद में इस रिपॉज़िटरी की टूलिंग से अपने लॉग्स की हंटिंग करें।
  5. किसी भी फ़्लैग किए गए निष्कर्ष की जाँच करें और यदि शोषण की पुष्टि होती है तो इंसिडेंट रिस्पॉन्स को शामिल करें।

अक्सर पूछे जाने वाले प्रश्न

क्या GitLab.com (SaaS) प्रभावित है? GitLab.com के लिए किसी ग्राहक कार्रवाई की आवश्यकता नहीं है — GitLab अपने SaaS प्लेटफ़ॉर्म को सीधे पैच करता है। यह टूलिंग self-managed GitLab CE/EE इंस्टेंस के लिए है।

शोषण के लिए क्या मुझे प्रमाणीकरण की आवश्यकता है? नहीं — यही इसे CVE CVSS 10.0 बनाता है। यह एक अप्रमाणित पाथ ट्रैवर्सल है जो एकल API एंडपॉइंट के विरुद्ध है।

क्या कोई सार्वजनिक एक्सप्लॉइट / PoC उपलब्ध है? इस लेखन के समय तक, कोई पुष्ट सार्वजनिक प्रूफ़-ऑफ़-कॉन्सेप्ट की पहचान नहीं हुई है, हालाँकि सक्रिय स्कैनिंग/प्रोबिंग देखी गई है। इस रिपॉज़िटरी में एक्सप्लॉइट कोड शामिल या लिंक नहीं है — कारण के लिए CONTRIBUTING.md देखें, और नवीनतम विक्रेता मार्गदर्शन के लिए हमेशा आधिकारिक GitLab CVE-2026-85706 सलाह देखें।

क्या स्कैनर मुझे निश्चित रूप से बताएगा कि मैं कॉम्प्रोमाइज़ हुआ था या नहीं? कोई भी टूल इसकी गारंटी नहीं दे सकता। यह आपके द्वारा प्रदान किए गए लॉग्स के आधार पर बेस्ट-एफ़र्ट डिटेक्शन करता है। सीमाएँ और अस्वीकरण देखें।

मुझे किस लॉग रिटेंशन की आवश्यकता है? GitLab का डिफ़ॉल्ट लॉग रोटेशन डिस्क्लोज़र तिथि (2026-09-10) तक के लॉग्स को बनाए नहीं रख सकता। यदि आपके ऑन-होस्ट लॉग्स पहले ही रोटेट हो चुके हैं, तो अपने केंद्रीकृत SIEM/लॉग आर्काइव से खींचें — detection/siem_hunting_queries.md में नोट देखें।

क्या यह रिपॉज़िटरी GitLab Helm/Kubernetes या Docker डिप्लॉयमेंट के लिए काम करती है? हाँ, जब तक आप production_json.log / api_json.log (या अपने ingress/reverse-proxy एक्सेस लॉग्स) को ऐसी फ़ाइल में निर्यात कर सकते हैं जिसे स्कैनर पढ़ सके; तीन नामित लॉग प्रकारों के बाहर किसी भी चीज़ के लिए --generic-log का उपयोग करें।

वास्तव में कौन से संस्करण प्रभावित हैं? GitLab CE/EE 18.7 से (19.1.8 को छोड़कर) तक, 19.2 से (19.2.6 को छोड़कर) तक, और 19.3 से (19.3.2 को छोड़कर) तक। 18.7 ब्रांच से पुराना कोई भी संस्करण भी असमर्थित/एंड-ऑफ़-लाइफ़ है और इसे संवेदनशील माना जाना चाहिए और बिना शर्त अपग्रेड किया जाना चाहिए।

क्या वास्तव में इसका शोषण हुआ, या केवल "जोखिम में" था? पुष्ट शोषण हुआ। watchTowr Labs ने GitLab के सार्वजनिक डिस्क्लोज़र के लगभग 24 घंटे बाद पहले इन-द-वाइल्ड शोषण प्रयासों को देखा, और CISA ने बाद में CVE-2026-85706 को अपने KEV कैटलॉग में विशेष रूप से इसलिए जोड़ा क्योंकि इसने वास्तविक-दुनिया के शोषण की पुष्टि की — यह कोई सैद्धांतिक या "केवल ज़िम्मेदार डिस्क्लोज़र" निष्कर्ष नहीं है।

CISA BOD 26-04 "फ़ोरेंसिक ट्राइएज" पदनाम का मेरे लिए क्या अर्थ है? CISA ने इस CVE को Binding Operational Directive 26-04 के तहत फ़ोरेंसिक ट्राइएज की आवश्यकता के रूप में फ़्लैग किया, जिसका अर्थ है कि संघीय प्रणालियों के लिए धारणा यह है कि एक संवेदनशील, इंटरनेट-फेसिंग इंस्टेंस को पैच किए जाने से पहले पहले ही एक्सेस किया जा चुका हो सकता है — केवल सैद्धांतिक रूप से एक्सपोज़ नहीं। यही धारणा किसी भी संगठन के लिए एक उचित डिफ़ॉल्ट है: पैचिंग को इंसिडेंट रिस्पॉन्स प्रक्रिया के पहले चरण के रूप में मानें, अंत के रूप में नहीं। पूरी assume-breach चेकलिस्ट (सीक्रेट रोटेशन, क्रेडेंशियल समीक्षा, CI/CD ऑडिट) के लिए docs/remediation.md देखें।

क्या उसी GitLab रिलीज़ में कुछ और भी ठीक किया गया? हाँ — 10 सितंबर, 2026 की रिलीज़ ने कुल 17 सुरक्षा मुद्दों को ठीक किया, जिसमें एक दूसरा Critical-गंभीरता का मुद्दा (GraphQL subscription serializer में असुरक्षित डीसेरियलाइज़ेशन, GitLab EE) और एक High-गंभीरता का बफ़र ओवरफ़्लो एक Unicode कन्वर्ज़न रैपर में शामिल है। देखें उसी रिलीज़ में ठीक की गई संबंधित भेद्यताएँ। चूँकि ये सभी एक ही 19.3.2 / 19.2.6 / 19.1.8 संस्करणों में आते हैं, CVE-2026-85706 के लिए पैचिंग पहले से ही इन्हें भी ठीक कर देती है।

सीमाएँ और अस्वीकरण

  • यह टूल केवल बेस्ट-एफ़र्ट डिटेक्शन करता है। निष्कर्षों का अभाव यह सिद्ध नहीं करता कि किसी सिस्टम से समझौता नहीं हुआ — लॉग्स रोटेट हो सकते हैं, हमलावर द्वारा छेड़छाड़ की गई हो सकती है, या आपके लॉगिंग कॉन्फ़िगरेशन में प्रासंगिक फ़ील्ड सक्षम नहीं हो सकते।
  • निष्कर्षों की उपस्थिति अपने आप में सफल शोषण सिद्ध नहीं करती — घटना घोषित करने से पहले हमेशा अपने स्वयं के नेटवर्क संदर्भ (ज्ञात स्कैनर, वैध ऑटोमेशन) के विरुद्ध मिलानों को मैन्युअल रूप से सत्यापित करें। docs/ioc_list.md में फ़ॉल्स-पॉज़िटिव नोट्स देखें।
  • यह प्रोजेक्ट GitLab Inc. से संबद्ध या समर्थित नहीं है। आधिकारिक विक्रेता मार्गदर्शन के लिए, हमेशा GitLab की आधिकारिक सुरक्षा रिलीज़ नोट्स और सलाह देखें।
  • इस रिपॉज़िटरी में कोई एक्सप्लॉइट या प्रूफ़-ऑफ़-कॉन्सेप्ट कोड नहीं है। यह सख्ती से एक रक्षात्मक डिटेक्शन और रेमेडिएशन टूलकिट है — प्रोजेक्ट की स्कोप नीति के लिए CONTRIBUTING.md देखें।

योगदान

नए IOC, डिटेक्शन-रूल पोर्ट, फ़ॉल्स-पॉज़िटिव रिपोर्ट, और स्कैनर सुधार के योगदान का स्वागत है — दिशानिर्देशों (जिसमें no-exploit-code नीति और डेटा-सैनिटाइज़ेशन आवश्यकताएँ शामिल हैं) के लिए CONTRIBUTING.md देखें।

स्रोत और आगे पढ़ना

  • GitLab, Critical Patch Release: 19.3.2, 19.2.6, 19.1.8 (2026-09-10) — आधिकारिक विक्रेता सलाह, 17 सुरक्षा फ़िक्स की पूरी तालिका, और अपग्रेड/डाउनटाइम नोट्स
  • watchTowr Labs, Rapid Reaction: GitLab Path Traversal Vulnerability (CVE-2026-85706) (2026-09-11) — इन-द-वाइल्ड प्रोबिंग की पहली रिपोर्ट, डिस्क्लोज़र के लगभग 24 घंटे बाद
  • SecurityWeek, GitLab Vulnerability Exploited One Day After Disclosure (2026-09-11) — सटीक प्रभावित संस्करण रेंज (18.7–19.1.8, 19.2–19.2.6, 19.3–19.3.2) और सक्रिय शोषण की पुष्टि
  • BleepingComputer, GitLab urges users to patch max severity path traversal flaw (2026-09-11) — शोधकर्ता श्रेय (HackerOne हैंडल "s3ntago") और डिस्क्लोज़र संदर्भ
  • CISA Known Exploited Vulnerabilities (KEV) Catalog — CVE-2026-85706 प्रविष्टि, 2026-09-11 को जोड़ी गई, रेमेडिएशन 2026-09-14 तक देय
  • CISA / GBHackers, CISA Warns of Critical GitLab Vulnerability Exploited in Attacks (2026-09-11/12) — CWE-35 वर्गीकरण और Binding Operational Directive 26-04 फ़ोरेंसिक-ट्राइएज मार्गदर्शन
  • Horizon3.ai Attack Research — CVE-2026-85706 तकनीकी राइट-अप
  • Field Effect, GitLab fixes critical vulnerability as internet-wide probing begins — शमन और इन्वेंटरी मार्गदर्शन
  • देखी गई सक्रिय स्कैनिंग गतिविधि और अटैक-फ़्लो विश्लेषण पर स्वतंत्र शोधकर्ता रिपोर्टिंग (dev.to) (2026-09-11/12)

पूर्ण उद्धरण विवरण और अतिरिक्त संदर्भ docs/timeline.md में हैं।

लाइसेंस

MIT License के तहत जारी। डिटेक्शन कंटेंट (Sigma, Suricata/Snort नियम, SIEM क्वेरीज़) रक्षात्मक उपयोग के लिए यथावत प्रदान किया गया है; परिचालन रूप से इस पर निर्भर होने से पहले थ्रेशोल्ड और फ़ॉल्स-पॉज़िटिव हैंडलिंग को अपने वातावरण के अनुसार ट्यून करें।


कीवर्ड

CVE-2026-85706 GitLab CVE-2026-85706 GitLab path traversal GitLab vulnerability GitLab IOC GitLab indicators of compromise GitLab security advisory GitLab exploit detection GitLab CVSS 10.0 GitLab CISA KEV GitLab repository commits API vulnerability GitLab unauthenticated file read GitLab arbitrary file read path traversal CVE 2026 GitLab patch 19.3.2 GitLab patch 19.2.6 GitLab patch 19.1.8 GitLab secrets exposure GitLab CI/CD credential theft Sigma rule GitLab Suricata rule GitLab Snort rule GitLab Splunk GitLab hunting GitLab incident response GitLab threat hunting self-managed GitLab security

टूल डाउनलोड करें
GitLab.com / DedicatedGitLab.com (SaaS) प्रकटीकरण के समय पहले से पैच किया गया था; GitLab Dedicated ग्राहकों को कोई कार्रवाई करने की आवश्यकता नहीं थी। केवल स्व-प्रबंधित CE/EE इंस्टेंस को कार्रवाई की आवश्यकता है