
GitLab CVSS 10.0: path traversal en commits API expuesta in-the-wild
CVE-2026-85706 (CVSS 10.0) en GitLab permite lectura arbitraria de archivos del servidor sin autenticación vía path traversal en repository commits API. Recibió probes in-the-wild dentro de horas de disclosure público. Severidad máxima: acceso no autenticado a código fuente, secrets, configuración privada. Acción inmediata: parchear todas las instancias de GitLab self-hosted y verificar logs de acceso entre septiembre 10-11 para detectar explotación. Revisar credentials expuestas (API keys, SSH, .env) asumiendo compromise.


