Erforderlich für den Betrieb der Seite (Login, Einstellungen, Sicherheit). Immer aktiv.
GitLab CVE-2026-85706 KEV überfällig — Patch-Leiter und Rest-Secret-Rotation
ENTWURF, nur defensiv. CVE-2026-85706 KEV überfällig (fällig 14.09.2026). Upgrade 19.1.8/19.2.6/19.3.2+; Rest-Secret-Rotation; nur Vendor-Detection. Keine PoC-Pfade.
Self-managed GitLab: Patch bestätigen, dann Restexposition prüfen
CVE-2026-85706 steht in CISA KEV (dateAdded 11.09.2026, fällig 14.09.2026, überfällig). Laut Vendor: Path Traversal in der Repository-Commits-API kann unauthentifiziertes beliebiges Dateilesen ermöglichen. Upgrade auf 19.1.8 / 19.2.6 / 19.3.2+. GitLab.com und Dedicated sind bereits gepatcht.
Quelle: GitLab 19.3.2 Patch Release, 10.09.2026.
MSP-Self-Managed-Bestände: Instanzversion prüfen, dann annehmen, dass Secrets auf erreichbaren Disk-Pfaden vor dem Patch exponiert gewesen sein könnten. Credentials rotieren, Zugriffsprotokolle nur mit Vendor-Detection-Regeln prüfen und die Resthunt mit Evidenz schließen. Keine Exploit-Pfade in Tickets oder Runbooks erfinden.
# MSP defensive checklist — GitLab CVE-2026-85706 — NO PoC paths
1. Confirm self-managed version is 19.1.8 / 19.2.6 / 19.3.2 or newer
2. Note GitLab.com and Dedicated are already patched per vendor
3. Inventory secrets that may have lived on reachable disk paths
4. Rotate those credentials and revoke stale tokens
5. Review access logs using vendor detection rules only
6. Close residual hunt with owner, evidence and exception expiry
Verbot: keine Exploit-Pfade, kein PoC und keine Wiedergabeschritte. Nur Entwurf. Mensch publiziert.