GitLab은 비인가된 공격자가 취약한 서버에서 임의의 파일을 읽을 수 있게 하는 Community Edition (CE) 및 Enterprise Edition (EE)의 심각한 취약점에 대한 긴급 보안 업데이트를 발표했습니다. CVE-2026-85706으로 추적되며 CVSS 척도에서 10.0으로 평가된 이 결함은 리포지토리 커밋 API에 위치하며 불충분한 경로 제한과 인증 강제 누락에서 비롯됩니다.
공개 직후 위험이 거의 즉각적으로 증가했습니다. 보안 연구자들은 2026년 9월 11일 06:00 UTC 경에 GitLab이 패치를 발표한 직후부터 인터넷 전역의 탐색을 관찰했습니다. 이후 CISA는 활성 악용의 증거를 기반으로 이 취약점을 ‘알려진 악용 취약점(Known Exploited Vulnerabilities)’ 카탈로그에 추가했습니다.
성공적인 악용은 GitLab 서버에 저장된 구성 데이터, 자격 증명, 비밀, 로그 및 GitLab 서비스에서 접근할 수 있는 기타 정보를 포함한 민감한 파일을 노출시킬 수 있습니다. 개발 환경에서는 이러한 파일이 CI/CD 비밀, 배포 자격 증명, 토큰, 소스 코드 관련 데이터 및 추가 침해를 지원할 수 있는 정보를 포함할 수 있습니다.
이 결함은 인터넷에 노출된 자체 관리 GitLab 설치에서 특히 위험합니다. 왜냐하면 악용이 계정, 기존 권한 또는 사용자 상호작용이 필요하지 않기 때문입니다. watchTowr에 따르면, 관찰된 공격 경로의 주요 전제 조건은 GitLab 인스턴스에 적어도 하나의 공공 프로젝트가 포함되는 것입니다.
CVE-2026-85706 분석
이 취약점은 GitLab의 리포지토리 커밋 API의 경로 탐색 문제입니다. GitLab은 근본 원인을 파일 경로의 불충분한 제한과 영향을 받은 기능에서의 인증 시행 실패로 설명합니다. 이는 공격자가 제어하는 경로 정보를 GitLab이 리포지토리 파일이 위치하는 것으로 예상하는 위치에서 벗어나 애플리케이션이 접근 가능한 다른 파일을 참조할 수 있게 합니다.
GitLab에 의해 할당된 CVSS 벡터는 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:N이며, 이는 원격으로 악용 가능한 취약점을 반영하며 공격 복잡도가 낮고 인증 요구 사항과 사용자 상호작용이 없습니다. GitLab은 기밀성과 무결성 영향은 높게 평가하며, 파일 읽기 원시 데이터 자체로는 가용성에 직접적으로 영향을 미치지 않는다고 보고합니다.
CVE-2026-85706의 가장 중요한 세부 정보는 공격자가 취약한 리포지토리 커밋 API와 원격으로 상호작용할 수 있으며 허용된 리포지토리 디렉토리를 벗어나는 경로를 요청할 수 있다는 것입니다. GitLab이 해당 경로를 올바르게 제한하지 못하면 서버는 GitLab 프로세스가 접근할 수 있는 임의의 파일 내용을 반환할 수 있습니다.
watchTowr에 따르면, 악용은 자격 증명, 비밀 및 기타 민감한 정보가 포함된 GitLab 전용 구성 및 로그 파일을 노출시킬 수 있습니다. 시스템 구성 및 파일 권한에 따라 공격자는 SSH 키, 환경 파일, 데이터베이스 자격 증명, 배포 토큰 또는 다른 민감한 애플리케이션 데이터를 목표로 할 수도 있습니다.
CVE-2026-85706은 다음의 GitLab CE 및 EE 릴리스에 영향을 미칩니다:
- 모든 버전 18.7부터 19.1.8 이전
- 모든 버전 19.2부터 19.2.6 이전
- 모든 버전 19.3부터 19.3.2 이전
문제가 공개되었을 때 GitLab.com은 이미 패치된 버전을 실행 중이었으며, GitLab 전용 고객은 조치를 취할 필요가 없습니다. 긴급 복구 요구사항은 주로 자체 관리 GitLab 인스턴스를 운영하는 조직에 적용됩니다.
적어도 하나의 공공 프로젝트가 필요하다는 요구사항은 고의적으로 오픈 소스 리포지토리, 공개 개발 프로젝트, 커뮤니티 리소스 또는 자체 GitLab 인프라에 익명으로 접근 가능한 콘텐츠를 호스팅하는 조직의 노출을 상당히 증가시킵니다. 공격자는 착수하기 전에 프로젝트의 회원이나 유효한 GitLab 계정이 필요하지 않습니다.
결과는 단순한 정보 공개를 넘어 확장될 수 있습니다. GitLab은 소프트웨어 개발 파이프라인의 중심에 위치하여 소스 코드, CI/CD 변수, 배포 자격 증명, 인프라 구성, 액세스 토큰, 통합 비밀을 포함한 매우 민감한 자료를 저장하는 경우가 많습니다.
공격자가 임의의 파일 액세스를 통해 그러한 자격 증명을 획득하면, 초기 GitLab의 취약점은 추가 침투 활동의 발판이 될 수 있습니다. 도난당한 비밀은 잠재적으로 소스 코드 리포지토리, CI/CD 인프라, 클라우드 서비스, 컨테이너 레지스트리, 배포 시스템 또는 기타 연결된 리소스에 접근을 제공할 수 있습니다.
이는 또한 소프트웨어 공급망 위험을 초래합니다. 개발 자격 증명이나 빌드 인프라에 대한 접근은 공격자가 권한 없는 리포지토리 변경 시도, 빌드 프로세스 조작, 독점 코드 도난, 또는 영향을 받은 GitLab 환경을 통해 생성된 결과물을 신뢰하는 하위 시스템을 손상시킬 수 있게 합니다.
GitLab은 보안 연구자 s3ntago 가 회사의 HackerOne 버그 바운티 프로그램을 통해 이 취약점을 보고한 것으로 인정했습니다. 정확한 사적 발견 및 보고 날짜는 공개되지 않았습니다. GitLab은 2026년 9월 10일에 수정된 버전을 발표했으며, 2026년 9월 10일 에 이 결함을 주요 패치 릴리즈의 일부로서 공개적으로 문서화했습니다.
공개에서 적대적 활동까지 이동은 극도로 신속했습니다. WatchTowr는 Attacker Eye 허니팟 네트워크가 약 9월 11일 06:00 UTC부터취약점을 목표로 하는 행동 탐침을 감지했다고 했으며, 이는 외부 행위자들이 이미 약점을 역공학하고 인터넷에 접근 가능한 GitLab 시스템에서 테스트를 시작했음을 나타냅니다.
CISA는 활성 악용의 증거를 확인한 후 9월 11일에 이 결함을 KEV 카탈로그에 추가했습니다. 연방 민간 행정부 부처는 영향을 받은 시스템을 2026년 9월 14일까지 수정하도록 지시받았으며, CISA는 또한 이 취약점을 ‘Binding Operational Directive 26-04’에 따라 법의학적 조사(Forensic Triage)를 요구하는 것으로 표시했습니다.
공개 공개 CVE-2026-85706 PoC 코드는 공개된 직후 등장했으며, 임의 파일 읽기 동작을 재현하려는 공격자에게 기술적 장벽을 더욱 낮췄습니다. 이러한 취약점의 낮은 복잡성과 비인가 공격 경로와 결합하여, 이로 인한 대규모 기회적 악용 가능성이 증가합니다.
현재 공격자의 IP 주소, 도메인 또는 악성코드 해시와 같은 캠페인 특정의 CVE-2026-85706 IOC는 존재하지 않으며, 신뢰할 수 있는 식별을 보장할 수 없습니다. 대신 가장 유용한 지표는 취약한 GitLab API를 목표로 하는 요청 구조입니다.
WatchTowr는 다음과 같은 경로와 일치하는 HTTP POST 요청 검토를 권장합니다:
/api/v4/projects/{id}/repository/commits/
수비수는 이러한 요청이 의심스러운 file.Path 매개변수를 포함하거나 접근하는 리포지토리와 무관한 파일을 요청할 때 특히 주의해야 합니다.
CVE-2026-85706 완화
GitLab은 모든 영향을 받는 자체 관리 설치가 즉시 다음의 수정된 릴리스 중 하나로 업그레이드할 것을 강력히 권장합니다:
- GitLab 19.1.8
- GitLab 19.2.6
- GitLab 19.3.2
보안 수정이 포함된 이후의 지원 릴리스는 취약점을 해결해야 합니다. 관리자는 자동 업데이트가 발생했다고 가정하지 말고 정확한 실행 버전을 확인해야 합니다.
즉시 패치할 수 없는 조직은 영향을 받은 GitLab 인스턴스로의 불필요한 공공 접근을 제거하거나 역방향 프록시, 방화벽, 로드 밸런서, 또는 네트워크 계층에서 연결성을 제한해야 합니다. 이는 단지 임시 노출 감소 조치일 뿐이며, GitLab의 수정된 릴리스를 설치하는 것을 대신할 수 없습니다.
CVE-2026-85706 감지는 모든 자체 관리 GitLab 인스턴스를 식별하고, 정확한 버전 및 9월 10일 이후 인터넷에서 접근할 수 있는지 확인하는 것부터 시작해야 합니다. 하나 이상의 공공 프로젝트를 호스팅하는 시스템은 특히 높은 조사 우선순위를 받아야 합니다.
CVE-2026-85706 악용 또는 정찰을 감지하기 위해, 수비수는 GitLab, 역방향 프록시, WAF 및 웹 서버 텔레메트리를 검토해야 합니다:
- /api/v4/projects/{id}/repository/commits/로의 HTTP POST 요청
- 불규칙한 file.Path 매개변수가 포함된 요청
- 예상된 리포지토리 디렉토리를 벗어나려는 경로 탐색 시퀀스
- 리포지토리 API를 통한 GitLab 구성 또는 로그 파일 요청
- 이전에 보지 못한 소스로부터의 대량의 리포지토리 커밋 API 요청
- 익명의 접근 후 서버 측 자원 검색을 시도하는 비정상적인 요청
- 자격 증명, 구성 파일 또는 애플리케이션 비밀에 대한 예기치 않은 접근
- GitLab을 통해 노출된 자격 증명을 사용하는 새로운 인증 활동
- 의심스러운 GitLab 활동 후 CI/CD, 클라우드, 레지스트리, 또는 배포 인프라에 대한 설명되지 않은 접근
WatchTowr는 취약한 엔드포인트에 대한 탐침이나 악용 시도의 직접적인 증거를 제공할 수 있기 때문에 리포지토리 커밋 API 패턴을 검토할 것을 특별히 권장합니다.
패치와 함께 회고조사도 결합해야 합니다. CISA의 법의학적 조사 요구는 공격이 공개 직후 얼마나 빠르게 시작되었는지를 고려할 때, 조직이 수정 전 타협할 수 있는 가능성을 반영합니다.
의심스러운 파일 읽기 활동이 확인되면, 관리자는 정확히 어떤 파일이 접근되었는지를 결정해야 합니다. 잠재적으로 노출된 파일에 포함된 비밀은 별도의 증명이 없으면 손상된 것으로 간주되어야 합니다.
조직은 다음을 회전하려고 고려해야 합니다:
- GitLab 접근 및 개인 접근 토큰
- 배포 토큰
- CI/CD 변수 및 비밀
- 데이터베이스 자격 증명
- SSH 키
- 클라우드 자격 증명
- 컨테이너 레지스트리 자격 증명
- API 및 통합 토큰
- OAuth 비밀
- 배포 및 자동화 자격 증명
보안 팀은 또한, 그러한 자격 증명을 신뢰한 하위 시스템을 조사해야 합니다. GitLab 업데이트는 취약한 파일 읽기 경로를 닫지만, 이미 공격자가 획득한 비밀을 무효화할 수는 없습니다.
고위험 시스템의 경우, 수비수는 최근 리포지토리, 파이프라인, 계정, 러너 및 배포 활동을 좋게 알려진 기록과 비교하여 잠재적인 후속 악용을 식별해야 합니다. 예기치 않은 파이프라인 수정, 리포지토리 변경, 새로 발행된 토큰, 또는 빌드 인프라에 대한 비정상 접근은 조사되어야 합니다.
CVSS 10.0의 심각성, 확인된 악용, 공개 재현, 공개에서 스캐닝까지의 빠른 전환을 고려할 때, 자체 관리 GitLab 배포의 인터넷 연결은 비상 사태로 처리되어야 합니다.
FAQ
CVE-2026-85706이란 무엇이며 어떻게 작동합니까?
CVE-2026-85706은 GitLab 리포지토리 커밋 API의 중요한 경로 탐색 취약점입니다. 불충분한 경로 제한과 인증 강제 누락이 조건하에서 비인가 원격 공격자가 의도된 리포지토리 디렉토리 밖의 임의 파일을 요청하고 GitLab 서버에서 내용을 읽을 수 있게 합니다.
CVE-2026-85706은 언제 처음 발견되었습니까?
GitLab은 정확한 사적 발견 날짜를 공개하지 않았습니다. 회사는 연구자 s3ntago가 HackerOne을 통해 이 취약점을 보고한 것으로 인용합니다. GitLab은 2026년 9월 10일에 수정된 버전을 출시했으며, watchTowr는 9월 11일 일찍 활성 탐침을 관찰했으며, 그날 CISA는 이를 KEV에 추가했습니다.
CVE-2026-85706이 시스템에 미치는 영향은 무엇입니까?
성공적인 악용은 GitLab 서버 프로세스가 읽을 수 있는 임의의 파일을 노출시킬 수 있습니다. 여기에는 로그, 구성 파일, 자격 증명, 액세스 토큰, CI/CD 비밀, SSH 키 및 기타 민감한 정보가 포함될 수 있습니다. 도난당한 비밀은 이후 소스 리포지토리, 개발 파이프라인, 클라우드 인프라 또는 하위 배포 시스템에 추가 접근을 가능하게 할 수 있습니다.
CVE-2026-85706은 2026년에도 여전히 영향을 줄 수 있습니까?
예. 버전 18.7부터 19.1.8 이전, 19.2부터 19.2.6 이전, 19.3부터 19.3.2 이전을 실행 중인 자체 관리 GitLab CE 및 EE 설치는 여전히 취약합니다. CISA는 활성 악용을 확인한 후 이 결함을 KEV 카탈로그에 추가했기에 위험은 즉각적입니다.
CVE-2026-85706으로부터 어떻게 보호받을 수 있습니까?
즉시 GitLab 19.1.8, 19.2.6, 19.3.2 또는 이후 지원 릴리스로 업그레이드하십시오. 조직은 또한 리포지토리 커밋 API 트래픽에서 의심스러운 file.Path 요청을 검사하고, 패치 이전에 노출된 시스템을 검토하며, 민감한 파일이 접근되었는지를 결정하고, 잠재적으로 손상된 자격 증명, 토큰 및 비밀을 회전하여야 합니다.