Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
gitlab-cve-2026-85706-ioc — CVE-2026-85706 — GitLab 경로 순회 IOC 스캐너 및 탐지 툴킷. IOC 스캐닝, Sigma, Suricata/Snort, SIEM 탐지 규칙을 통해 치명적인 비인증 GitLab CE/EE 경로 순회 취약점의 악용을 탐지하고 추적합니다. | Kitploit
도구/GitHubGitHub/jithinkrishnanrs/gitlab-cve-2026-85706-ioc
Defensive ToolsIndicator of Compromise (IOC) ManagementVulnerability ScannersThreat Feeds & AggregatorsVulnerability AnalysisInformation GatheringWeb SecurityNetwork SecurityThreat Intelligence

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
Incident Response
Log Analysis
GitHubjithinkrishnanrs/gitlab-cve-2026-85706-ioc

gitlab-cve-2026-85706-ioc

CVE-2026-85706 — GitLab 경로 순회 IOC 스캐너 및 탐지 툴킷. IOC 스캐닝, Sigma, Suricata/Snort, SIEM 탐지 규칙을 통해 치명적인 비인증 GitLab CE/EE 경로 순회 취약점의 악용을 탐지하고 추적합니다.

저장소 보기
16시간 11분 전아직 검토되지 않음

CVE-2026-85706 — GitLab 경로 순회 IOC 스캐너 및 탐지 툴킷

GitLab CE/EE 리포지토리 커밋 API 인증되지 않은 경로 순회 (CVSS 3.1: 10.0, 심각) 상태: 실제 환경에서 활발히 악용 중 · CISA KEV 등재 (2026-09-11, 기한 2026-09-14) · GitLab 2026-09-10 패치 완료

CI License: MIT CVSS CISA KEV GitHub issues GitHub stars

CVE-2026-85706을 위한 무료 오픈소스 사고 대응 및 위협 헌팅 툴킷입니다. 이 취약점은 GitLab Community Edition(CE) 및 Enterprise Edition(EE)의 리포지토리 커밋 API에 영향을 미치는 심각한 인증되지 않은 경로 순회 취약점입니다. 이 리포지토리는 보안 팀, SOC 분석가, 탐지 엔지니어, GitLab 관리자에게 즉시 실행 가능한 IOC(침해 지표) 스캐너, Sigma / Suricata / Snort 탐지 규칙, Splunk / Elastic / OpenSearch 헌팅 쿼리, 그리고 단계별 교정 가이드를 제공합니다. 악용 시도를 탐지하고, 패치 상태를 확인하며, 이 GitLab 제로데이 / 엔데이 취약점에 신속히 대응하는 데 필요한 모든 것을 담고 있습니다.

🔎 "내가 영향을 받는가?"에 대한 가장 빠른 답을 찾으시나요? 빠른 시작으로 이동하세요.

🚨 어떤 버전으로 패치해야 하는지 찾으시나요? 수정 버전 및 패치로 이동하세요.


목차

  • 취약점 요약
  • 왜 중요한가
  • 수정 버전 및 패치
  • 동일 릴리스에서 수정된 관련 취약점
  • 리포지토리 내용
  • 빠른 시작
    • 1. GitLab 로그에서 IOC 스캔
    • 2. GitLab 버전이 패치되었는지 확인
    • 3. SIEM / IDS에 탐지 규칙 배포
  • 스캐너 작동 방식
  • 샘플 출력
  • 침해 지표(IOC) 요약
  • 탐지 콘텐츠
  • 교정
  • 자주 묻는 질문
  • 한계 및 면책 조항
  • 기여
  • 출처 및 추가 자료
  • 라이선스

취약점 요약

인증되지 않은 공격자가 GitLab의 리포지토리 커밋 API에 단일 조작된 HTTP 요청을 보내, 디렉터리 순회 시퀀스(../, URL 인코딩 변형 등)를 포함하는 file.path (또는 file_path) 매개변수를 제공하면, 서버가 의도된 리포지토리 디렉터리 외부의 임의 파일 내용을 반환하게 할 수 있습니다 — 여기에는 GitLab 자체의 시크릿 파일, 데이터베이스 구성, SSH 개인 키 및 기타 민감한 서버 측 데이터가 포함됩니다. 자격 증명이 필요하지 않고 요청 구성이 간단하기 때문에 GitLab과 제3자 연구원들은 이를 최고 심각도 (CVSS 10.0)로 평가하며, CISA는 실제 환경에서의 활발한 악용을 확인했습니다.

왜 중요한가

  • GitLab은 수천만 명의 개발자와 10만 개가 넘는 조직이 비공개 소스 코드, CI/CD 시크릿, 인프라 자격 증명을 저장하는 데 사용됩니다.
  • 성공적인 악용은 소스 코드 탈취, 시크릿 노출, 공급망 침해로 직접 이어질 수 있습니다 — gitlab-secrets.json, database.yml 또는 CI/CD 러너 토큰을 읽은 공격자는 초기 파일 읽기만으로 시사하는 것보다 훨씬 깊은 접근 권한으로 피벗할 수 있습니다.
  • 이 취약점은 인증이 전혀 필요 없고 HTTP 요청 하나로 가능합니다 — 대규모 스캐닝에 실질적인 장벽이 없으며, 공개 공개 후 하루 만에 스캐닝 활동이 관찰되었습니다.
  • 현재 CISA KEV 카탈로그에 등재되어 있어, 미국 연방 기관은 앞당겨진 일정으로 교정해야 합니다 — 이는 섹터와 무관하게 자체 관리형 GitLab을 운영하는 모든 조직이 동일한 긴급성으로 대응해야 한다는 강력한 신호입니다.

수정 버전 및 패치

GitLab은 2026-09-10에 다음 릴리스에서 CVE-2026-85706을 수정했습니다:

  • 19.3.2
  • 19.2.6
  • 19.1.8

이 브랜치들 내에서 더 이전 패치 레벨에 있거나, 완전히 더 오래된 메이저/마이너 브랜치에 있는 자체 관리형 GitLab CE/EE 인스턴스는 취약한 것으로 간주하고 즉시 업그레이드해야 합니다. GitLab.com의 SaaS 제공은 GitLab이 직접 패치하므로 고객 조치가 필요하지 않습니다. 전체 단계별 업그레이드 및 사고 대응 가이드는 docs/remediation.md를 참조하세요.

업그레이드 참고: 단일 노드 GitLab 인스턴스에서 이 버전으로 업그레이드하면 GitLab이 재시작되기 전에 데이터베이스 마이그레이션이 완료되는 동안 다운타임이 발생합니다. 다중 노드 인스턴스는 GitLab의 문서화된 무중단 업그레이드 절차를 따라 다운타임 없이 패치를 적용할 수 있습니다. 버전 19.3.2는 업그레이드 완료 후 실행되는 배포 후 마이그레이션도 포함합니다 — 유지보수 기간에 이를 반영하세요.


동일 릴리스에서 수정된 관련 취약점

CVE-2026-85706은 총 17개 취약점을 다루는 심각 GitLab 보안 릴리스의 헤드라인 이슈였습니다. 동일 릴리스의 다른 두 이슈는 유사한 공격 표면과 자격 증명/시크릿 노출 위험에 영향을 미치므로 함께 추적할 가치가 있습니다:

실질적 결론: CVE-2026-85706을 위해 패치하는 경우, 동일한 19.3.2 / 19.2.6 / 19.1.8 릴리스에서 위의 모든 항목에 대한 수정 사항을 이미 함께 가져오게 됩니다 — CVE-2026-85706만을 위해 패치하고 나머지를 연기할 이유가 없습니다. 이를 독립적으로 일정을 잡을 수 있는 수정 사항의 메뉴가 아니라 전체로 적용할 하나의 릴리스로 취급하세요.


리포지토리 내용```

gitlab-cve-2026-85706-ioc/ ├── README.md ← you are here ├── LICENSE ← MIT ├── CHANGELOG.md ├── CONTRIBUTING.md ├── SECURITY.md ├── scanner/ │ ├── gitlab_cve_2026_85706_ioc_scanner.py ← main IOC scanner (stdlib-only Python 3) │ └── requirements.txt ← documents "no dependencies needed" ├── detection/ │ ├── sigma_rule_gitlab_cve_2026_85706.yml ← Sigma rule (SIEM-agnostic) │ ├── network_ids_cve_2026_85706.rules ← Suricata/Snort signatures │ └── siem_hunting_queries.md ← Splunk / Elastic / OpenSearch / grep queries ├── docs/ │ ├── ioc_list.md ← full IOC reference (network, host, post-exploitation) │ ├── remediation.md ← patch & incident-response playbook │ └── timeline.md ← public disclosure & exploitation timeline ├── tests/ │ ├── test_scanner.py ← unit tests (stdlib unittest) │ └── fixtures/sample_production_json.log ← sanitized sample log for testing └── .github/workflows/ci.yml ← GitHub Actions: lint, test, smoke-test on every push

root@kitploit:~
---

## 🚀 빠른 시작

### 1. GitLab 로그에서 IOC 스캔하기

스캐너는 **순수 Python 3 표준 라이브러리**로만 구성되어 있어 `pip install`이
필요 없으므로, 단 하나의 파일만 잠긴 GitLab 호스트에 복사하여
즉시 실행할 수 있습니다.```bash
git clone https://github.com/jithinkrishnanrs/gitlab-cve-2026-85706-ioc.git
cd gitlab-cve-2026-85706-ioc

python3 scanner/gitlab_cve_2026_85706_ioc_scanner.py \
  --production-log /var/log/gitlab/gitlab-rails/production_json.log \
  --api-log /var/log/gitlab/gitlab-rails/api_json.log \
  --nginx-log /var/log/gitlab/nginx/gitlab_access.log \
  --format json --out report.json

종료 코드 1은 최소 하나의 잠재적 IOC가 발견되었음을 의미합니다 — 즉시 report.json을 검토하십시오. 종료 코드 0은 제공한 로그에서 일치 항목이 발견되지 않았음을 의미합니다 (제한 사항 참조 — 이는 침해 보증이 아닙니다).

--generic-log(반복 가능한 플래그)를 사용하여 임의의/로테이션된 로그를 지정할 수도 있으며, 보고서 형식으로 --format text|json|csv를 선택할 수 있습니다.

2. GitLab 버전이 패치되었는지 확인```bash

python3 scanner/gitlab_cve_2026_85706_ioc_scanner.py --check-version 19.2.3

→ GitLab 19.2.3 is VULNERABLE to CVE-2026-85706. Upgrade to 19.2.6 or later immediately...

python3 scanner/gitlab_cve_2026_85706_ioc_scanner.py --check-version 19.2.6

→ GitLab 19.2.6 is PATCHED for CVE-2026-85706 (fixed in 19.2.6).

root@kitploit:~
### 3. SIEM / IDS에 탐지 규칙 배포

- [`detection/sigma_rule_gitlab_cve_2026_85706.yml`](https://github.com/jithinkrishnanrs/gitlab-cve-2026-85706-ioc/blob/main/detection/sigma_rule_gitlab_cve_2026_85706.yml)을
  Sigma 호환 파이프라인(Splunk via `sigma-cli`, Elastic
  Detection Rules, Microsoft Sentinel, Chronicle 등)으로 가져오세요.
- [`detection/network_ids_cve_2026_85706.rules`](https://github.com/jithinkrishnanrs/gitlab-cve-2026-85706-ioc/blob/main/detection/network_ids_cve_2026_85706.rules)을
  Suricata 또는 Snort에 배포하세요 — **경고 전용 모드로 시작**하고 차단을
  활성화하기 전에 환경에 맞게 SID/임계값을 조정하세요.
- Splunk(SPL), Elastic/Kibana(KQL + DSL), OpenSearch(PPL), 그리고 일반
  `ripgrep`/`grep` 트리아지를 위한 즉시 사용 가능한 쿼리를
  [`detection/siem_hunting_queries.md`](https://github.com/jithinkrishnanrs/gitlab-cve-2026-85706-ioc/blob/main/detection/siem_hunting_queries.md)에서
  복사/붙여넣기하세요.

---

## 스캐너 작동 방식

`gitlab_cve_2026_85706_ioc_scanner.py`는 GitLab의 구조화된 JSON 로그
(`production_json.log`, `api_json.log`)와 일반적인 combined 형식의
리버스 프록시 액세스 로그를 파싱하고, CVE-2026-85706에 대해 공개적으로
문서화된 익스플로잇 패턴과 일치하는 요청을 플래그합니다:

1. **엔드포인트 일치** — 요청 경로가 취약한 엔드포인트 계열에 해당:
   `/api/v4/projects/:id/repository/commits` 및 하위 리소스.
2. **파라미터 일치** — `file.path` / `file_path` / `path` 스타일
   파라미터가 쿼리 문자열, 폼 본문 또는 JSON 본문에 존재.
3. **페이로드 일치** — 해당 파라미터의 값에 경로 순회
   시퀀스(`../`, URL 인코딩, 이중 인코딩, 과장 UTF-8, 그리고
   세미콜론 경로 세그먼트 변형)가 포함되거나 **또는** 알려진 민감한
   대상 파일(`/etc/passwd`, `gitlab-secrets.json`, `secrets.yml`,
   `database.yml`, SSH 개인 키 등)을 참조.
4. **인증 컨텍스트** — 스캐너는 `PRIVATE-TOKEN`,
   `Authorization` 또는 null이 아닌 `user_id` 필드를 확인하여
   요청이 인증되었는지 판단하며, 이 CVE의 핵심인 **비인증 / 사전 인증**
   익스플로잇 조건과 일치시킵니다.
5. **속도 휴리스틱** — 페이로드 일치와 무관하게, 짧은 시간 창 내에서
   commits API에 비정상적으로 많은 양의 요청을 보내는 소스 IP는
   스크립트 기반 정찰로 플래그됩니다.

발견 사항은 **CRITICAL / HIGH / MEDIUM**으로 점수가 매겨지며 트리아지를
위해 구조화된 JSON, CSV 또는 사람이 읽을 수 있는 텍스트로 내보내집니다.

## 샘플 출력```text
CVE-2026-85706 IOC Scan Report — 2 finding(s)
============================================================
[CRITICAL] 2026-09-11T02:14:33.120Z src=203.0.113.9 method=POST auth=False
    path: /api/v4/projects/42/repository/commits/HEAD
    matched: ../../../../etc/passwd
    reason: path-traversal sequence in file path parameter; known sensitive/system file referenced; unauthenticated request (matches pre-auth exploitation condition)
    log: production_json.log

[CRITICAL] 2026-09-11T02:16:45.501Z src=203.0.113.9 method=POST auth=False
    path: /api/v4/projects/17/repository/commits/abc123
    matched: ..%2f..%2f..%2fopt%2fgitlab%2fembedded%2fservice%2fgitlab-rails%2fconfig%2fsecrets.yml
    reason: path-traversal sequence in file path parameter; unauthenticated request (matches pre-auth exploitation condition)
    log: production_json.log

(정리된 샘플 픽스처 tests/fixtures/에서 생성됨.)


침해 지표(IOC) 요약

호스트 기반 및 침해 후 지표를 포함한 전체 세부 내용은 docs/ioc_list.md에 있습니다. 주요 네트워크 지표:

  • /api/v4/projects/<id>/repository/commits*에 대한 요청
  • ../, %2e%2e%2f, ..%2f, %252e%252e%252f 또는 이와 유사한 트래버설 시퀀스를 포함하는 file.path / file_path 파라미터
  • /etc/passwd, /etc/shadow, gitlab-secrets.json, secrets.yml, database.yml, id_rsa, .env 또는 /opt/gitlab/embedded/service/gitlab-rails/config/secrets.yml에 대한 참조

탐지 콘텐츠

교정 조치

전체 플레이북은 docs/remediation.md를 참조하십시오. 요약:

  1. 즉시 GitLab 19.3.2 / 19.2.6 / 19.1.8 이상으로 패치하십시오.
  2. 즉시 패치할 수 없는 경우, 임시 방편으로 퍼블릭 인터넷 노출을 제거하십시오 (VPN 전용 접근) — 완전한 우회 방법은 없습니다.
  3. 공개(2026-09-10) 이후 인터넷에 노출된 취약 인스턴스는 침해된 것으로 가정하고 시크릿을 교체하십시오: GitLab 시크릿 파일, 데이터베이스 자격 증명, SSH 키, 개인 액세스 토큰, CI/CD 변수, 러너 등록 토큰.
  4. 패치 전후로 이 저장소의 도구를 사용하여 로그를 헌팅하십시오.
  5. 플래그된 결과를 조사하고 익스플로잇이 확인되면 사고 대응을 수행하십시오.

자주 묻는 질문

GitLab.com(SaaS)도 영향을 받나요? GitLab.com에 대해서는 고객 조치가 필요하지 않습니다 — GitLab이 SaaS 플랫폼을 직접 패치합니다. 이 도구는 자체 관리형 GitLab CE/EE 인스턴스용입니다.

익스플로잇되려면 인증이 필요한가요? 아니요 — 이것이 이 CVE가 CVSS 10.0인 이유입니다. 단일 API 엔드포인트에 대한 비인증 경로 트래버설입니다.

공개 익스플로잇 / PoC가 있나요? 이 글을 작성하는 시점에서 확인된 공개 PoC는 확인되지 않았으나, 활성 스캐닝/탐색이 관찰되었습니다. 이 저장소는 익스플로잇 코드를 포함하거나 링크하지 않습니다 — 이유는 CONTRIBUTING.md를 참조하고, 최신 벤더 지침은 항상 공식 GitLab CVE-2026-85706 권고를 확인하십시오.

스캐너가 침해 여부를 확실히 알려주나요? 어떤 도구도 이를 보장할 수 없습니다. 제공된 로그를 기반으로 최선의 탐지를 수행합니다. 제한 사항 및 면책 조항을 참조하십시오.

어느 정도의 로그 보존이 필요한가요? GitLab의 기본 로그 로테이션은 공개일(2026-09-10)까지의 로그를 보존하지 않을 수 있습니다. 온호스트 로그가 이미 로테이션된 경우 중앙 집중식 SIEM/로그 아카이브에서 가져오십시오 — detection/siem_hunting_queries.md의 참고 사항을 참조하십시오.

이 저장소는 GitLab Helm/Kubernetes 또는 Docker 배포에서 작동하나요? 예, 스캐너가 읽을 수 있는 파일로 production_json.log / api_json.log(또는 인그레스/리버스 프록시 액세스 로그)를 내보낼 수 있다면 작동합니다. 세 가지 명명된 로그 유형 이외의 경우 --generic-log를 사용하십시오.

정확히 어떤 버전이 영향을 받나요? GitLab CE/EE 18.7부터 (포함하지 않음) 19.1.8, 19.2부터 (포함하지 않음) 19.2.6, 19.3부터 (포함하지 않음) 19.3.2입니다. 18.7 브랜치보다 오래된 버전은 지원되지 않거나 수명이 종료되었으므로 취약한 것으로 간주하고 업그레이드해야 합니다.

실제로 익스플로잇되었나요, 아니면 단지 "위험"한 건가요? 익스플로잇이 확인되었습니다. watchTowr Labs는 GitLab의 공개 약 24시간 후 최초의 실제 공격 시도를 관찰했으며, CISA는 이후 실제 공격을 확인했기 때문에 CVE-2026-85706을 KEV 카탈로그에 추가했습니다 — 이는 이론적이거나 "책임 있는 공개만"의 발견이 아닙니다.

CISA BOD 26-04 "포렌식 트리아지" 지정이 저에게 무엇을 의미하나요? CISA는 이 CVE를 구속력 있는 운영 지침 26-04에 따라 포렌식 트리아지가 필요한 것으로 표시했습니다. 이는 연방 시스템의 경우 취약하고 인터넷에 노출된 인스턴스가 패치되기 전에 이미 접근되었을 수 있다고 가정해야 함을 의미합니다 — 단순히 이론적으로 노출된 것이 아닙니다. 동일한 가정은 모든 조직에 합리적인 기본값입니다: 패치를 사고 대응 프로세스의 첫 단계로 취급하고 끝으로 취급하지 마십시오. 전체 침해 가정 체크리스트(시크릿 교체, 자격 증명 검토, CI/CD 감사)는 docs/remediation.md를 참조하십시오.

같은 GitLab 릴리스에서 다른 것도 수정되었나요? 예 — 2026년 9월 10일 릴리스에서는 총 17개의 보안 문제가 수정되었으며, 여기에는 두 번째 치명적 심각도 문제(GraphQL 구독 직렬화기의 안전하지 않은 역직렬화, GitLab EE)와 높음 심각도의 유니코드 변환 래퍼 버퍼 오버플로가 포함됩니다. 같은 릴리스에서 수정된 관련 취약점을 참조하십시오. 이들 모두 동일한 19.3.2 / 19.2.6 / 19.1.8 버전에 포함되어 있으므로 CVE-2026-85706에 대한 패치로 이미 함께 교정됩니다.

제한 사항 및 면책 조항

  • 이 도구는 최선의 탐지만 수행합니다. 결과가 없다고 해서 시스템이 침해되지 않았다는 것을 증명하지 않습니다 — 로그가 로테이션되었거나, 공격자에 의해 변조되었거나, 관련 필드가 로깅 구성에서 활성화되지 않았을 수 있습니다.
  • 결과가 있다고 해서 그 자체로 성공적인 익스플로잇을 증명하지는 않습니다 — 사고를 선언하기 전에 항상 자체 네트워크 컨텍스트(알려진 스캐너, 정당한 자동화)와 일치하는지 수동으로 검증하십시오. 오탐 관련 참고 사항은 docs/ioc_list.md를 참조하십시오.
  • 이 프로젝트는 GitLab Inc.와 제휴하거나 보증받지 않았습니다. 권위 있는 벤더 지침은 항상 GitLab의 공식 보안 릴리스 노트 및 권고를 참조하십시오.
  • 이 저장소는 익스플로잇 또는 PoC 코드를 포함하지 않습니다. 이는 엄격히 방어적 탐지 및 교정 툴킷입니다 — 프로젝트의 범위 정책은 CONTRIBUTING.md를 참조하십시오.

기여

새로운 IOC, 탐지 규칙 포팅, 오탐 보고, 스캐너 개선에 대한 기여를 환영합니다 — 가이드라인(익스플로잇 코드 금지 정책 및 데이터 정제 요구 사항 포함)은 CONTRIBUTING.md를 참조하십시오.

출처 및 추가 자료

  • GitLab, Critical Patch Release: 19.3.2, 19.2.6, 19.1.8 (2026-09-10) — 공식 벤더 권고, 17개 보안 수정 사항 전체 표, 업그레이드/다운타임 참고 사항
  • watchTowr Labs, Rapid Reaction: GitLab Path Traversal Vulnerability (CVE-2026-85706) (2026-09-11) — 공개 약 24시간 후 실제 탐색에 대한 최초 보고
  • SecurityWeek, GitLab Vulnerability Exploited One Day After Disclosure (2026-09-11) — 정확한 영향 버전 범위(18.7–19.1.8, 19.2–19.2.6, 19.3–19.3.2) 및 활성 익스플로잇 확인
  • BleepingComputer, GitLab urges users to patch max severity path traversal flaw (2026-09-11) — 연구자 크레딧(HackerOne 핸들 "s3ntago") 및 공개 맥락
  • CISA Known Exploited Vulnerabilities (KEV) Catalog — CVE-2026-85706 항목, 2026-09-11 추가, 교정 기한 2026-09-14
  • CISA / GBHackers, CISA Warns of Critical GitLab Vulnerability Exploited in Attacks (2026-09-11/12) — CWE-35 분류 및 구속력 있는 운영 지침 26-04 포렌식 트리아지 지침
  • Horizon3.ai Attack Research — CVE-2026-85706 기술 분석
  • Field Effect, GitLab fixes critical vulnerability as internet-wide probing begins — 완화 및 인벤토리 지침
  • 관찰된 활성 스캐닝 활동 및 공격 흐름 분석에 대한 독립 연구자 보고(dev.to) (2026-09-11/12)

전체 인용 세부 정보 및 추가 맥락은 docs/timeline.md에 있습니다.

라이선스

MIT License에 따라 배포됩니다. 탐지 콘텐츠(Sigma, Suricata/Snort 규칙, SIEM 쿼리)는 방어적 사용을 위해 있는 그대로 제공됩니다. 운영 환경에서 의존하기 전에 임계값과 오탐 처리를 자체 환경에 맞게 조정하십시오.


키워드

CVE-2026-85706 GitLab CVE-2026-85706 GitLab path traversal GitLab vulnerability GitLab IOC GitLab indicators of compromise GitLab security advisory GitLab exploit detection GitLab CVSS 10.0 GitLab CISA KEV GitLab repository commits API vulnerability GitLab unauthenticated file read GitLab arbitrary file read path traversal CVE 2026

도구 다운로드
CVE IDCVE-2026-85706
공급업체 / 제품GitLab Community Edition (CE) & Enterprise Edition (EE), 자체 관리형
취약점 유형경로 순회 (CWE-35), 더 넓은 경로명 부적절 제한 계열(CWE-22)에 속함
영향받는 구성 요소리포지토리 커밋 API (/api/v4/projects/:id/repository/commits...)
근본 원인영향받는 API 엔드포인트에서 부적절한 경로 제한과 인증 적용 누락의 결합
영향받는 버전GitLab CE/EE 18.7 이상 (19.1.8 미만), 19.2 이상 (19.2.6 미만), 19.3 이상 (19.3.2 미만)
인증 필요 여부없음 — 인증되지 않은, 사전 인증 악용
공격 벡터네트워크, 단일 HTTP 요청
CVSS 3.1 점수10.0 (심각)
영향GitLab 서버에서 임의 파일 읽기 — 구성 파일, 시크릿, 토큰, 소스 코드, 잠재적으로 SSH 키 및 데이터베이스 자격 증명
보고자외부 보안 연구원 (HackerOne 핸들 "s3ntago"), GitLab의 HackerOne 버그 바운티 프로그램을 통해
공개 / 패치2026년 9월 10일 — 총 17개 취약점을 수정한 심각 GitLab 보안 릴리스의 일부 (관련 취약점 참조)
CISA KEV2026년 9월 11일 추가; 연방 민간 기관 교정 기한 2026년 9월 14일; CISA는 이 CVE가 구속적 운영 지침(BOD) 26-04에 따른 포렌식 트리아지 대상임을 표시했으며, 이는 패치 이전에 취약한 시스템이 이미 접근되었을 가능성을 반영합니다
악용 상태실제 환경에서 활발한 스캐닝 / 프로빙 확인됨 — watchTowr는 공개 공개 후 약 24시간 만에 최초의 실제 악용 시도를 보고했으며, 대규모 악용이 뒤따를 가능성이 높다고 평가했습니다
공개 PoC작성 시점 기준 공개적으로 확인되지 않음
GitLab.com / DedicatedGitLab.com (SaaS)은 공개 시점에 이미 패치되었으며, GitLab Dedicated 고객은 조치가 필요하지 않았습니다. 자체 관리형 CE/EE 인스턴스만 조치가 필요합니다
취약점심각도비고
CVE-2026-85706 — 리포지토리 커밋 API의 경로 순회심각 (CVSS 10.0)인증되지 않은 임의 파일 읽기 — 이 리포지토리의 초점
GraphQL 구독 직렬화기의 안전하지 않은 역직렬화 (GitLab EE)심각GitLab EE에만 영향; 이 유형의 역직렬화 결함은 악용 가능성에 따라 잠재적으로 원격 코드 실행으로 이어질 수 있음
유니코드 변환 래퍼의 버퍼 오버플로 (GitLab EE)높음
예약된 파이프라인 실행 정책 테스트로 Developer가 보호된 CI/CD 변수에 접근 가능높음이 리포지토리의 교정 가이드에 있는 "CI/CD 시크릿 보호" 대응 조치와 관련된 자격 증명/시크릿 노출 위험
Markdown JSON 테이블 렌더러의 크로스 사이트 스크립팅 (CE/EE)높음
CI/CD 환경 변수 범위 매처의 부정확한 권한 부여 (CE/EE)높음
GraphQL 복잡도 제한기의 서비스 거부 (CE/EE)높음
SAML SSO 로그인 제한 적용의 부적절한 인증 (CE/EE)중간
Workhorse senddata 이미터의 불충분하게 보호된 자격 증명 (CE/EE)중간
보호된 환경 승인 규칙 및 규정 준수 프레임워크의 여러 추가 권한 부여 우회 및 접근 제어 문제 (EE)중간
  • 유효한 PRIVATE-TOKEN / Authorization 헤더 또는 인증된 세션 없이 위 항목들이 발생
  • 짧은 시간 창 내에서 단일 소스 IP로부터 commits API에 대한 비정상적으로 높은 요청량
  • 파일플랫폼목적
    detection/sigma_rule_gitlab_cve_2026_85706.ymlSigma (SIEM 비종속)Splunk, Elastic, Sentinel, Chronicle, QRadar 등으로 변환 가능한 로그 기반 탐지 규칙
    detection/network_ids_cve_2026_85706.rulesSuricata / Snort인라인 IDS/IPS 센서용 네트워크 계층 시그니처
    detection/siem_hunting_queries.mdSplunk, Elastic/Kibana, OpenSearch, grep/ripgrep수동/임시 조사를 위한 복사-붙여넣기 헌팅 쿼리
    GitLab patch 19.3.2
    GitLab patch 19.2.6
    GitLab patch 19.1.8
    GitLab secrets exposure
    GitLab CI/CD credential theft
    Sigma rule GitLab
    Suricata rule GitLab
    Snort rule GitLab
    Splunk GitLab hunting
    GitLab incident response
    GitLab threat hunting
    self-managed GitLab security