
Bản tin an ninh khẩn cấp từ GitLab liên quan đến lỗ hổng định danh CVE-2026-85706 đã làm rung chuyển ngành công nghệ phần mềm khi đạt chỉ số rủi ro tuyệt đối 10.0 theo Hệ thống Đánh giá Lỗ hổng Phổ biến (CVSS v3.1). Lỗ hổng khai thác lỗi kiểm tra tính hợp lệ của đường dẫn tệp tin trong giao diện lập trình ứng dụng (API) quản lý lịch sử commit, cho phép một tác nhân đe dọa chưa được xác thực (Unauthenticated Attacker) thực hiện hành vi đọc tệp tin tùy ý trên hệ thống tệp cục bộ của máy chủ (Arbitrary File Read), mở toang cánh cửa cho các chiến dịch tấn công chuỗi cung ứng phần mềm quy mô lớn.
Cơ chế kỹ thuật duyệt thư mục Path Traversal trong Repository Commits API
Căn nguyên kỹ thuật của CVE-2026-85706 bắt nguồn từ việc thiếu sót các bước khử nhiễm dữ liệu đầu vào (Input Sanitization) đối với tham số chỉ định tệp tin commit trong điểm cuối Commits API.
Kẻ tấn công từ xa có thể chèn các chuỗi ký tự điều hướng thư mục dạng tương đối (ví dụ ../ hoặc các biến thể mã hóa URL) vào các yêu cầu HTTP GET gửi đến API. Trình thông dịch của máy chủ GitLab xử lý chuỗi truy vấn này mà không thực hiện chuẩn hóa đường dẫn đầy đủ, dẫn đến việc tiến trình máy chủ truy xuất vượt ra ngoài phạm vi kho lưu trữ mã nguồn (Repository Sandbox) để đọc các tệp tin hệ thống nhạy cảm của hệ điều hành Linux máy chủ, tiêu biểu như /etc/passwd, các tệp cấu hình bảo mật máy chủ hay tệp chứa khóa bí mật ứng dụng secrets.yml.

Nguy cơ rò rỉ thông tin xác thực CI/CD và giải pháp ứng phó kỹ thuật
Hậu quả nghiêm trọng nhất của việc đọc tệp tin tùy ý trên máy chủ lưu trữ mã nguồn không chỉ dừng lại ở việc lộ mã nguồn ứng dụng, mà chính là sự phơi bày các bí mật triển khai tự động hóa.
Thông qua việc trích xuất các tệp cấu hình đường ống CI/CD và biến môi trường mã hóa (CI Variables), tin tặc có thể chiếm đoạt các khóa chứng thực truy cập cơ sở hạ tầng đám mây, mã khóa ký ứng dụng (Code Signing Certificates) và mã thông báo của các tài khoản quản trị viên. Để triệt tiêu rủi ro bị khai thác, các tổ chức vận hành GitLab tự lưu trữ (Self-managed Instances) được khuyến cáo phải nâng cấp ngay lập tức lên các bản phát hành vá lỗi tương ứng, đồng thời tiến hành xoay vòng (Rotate) toàn bộ các khóa bí mật hệ thống, thu hồi các token liên quan và kích hoạt cơ chế giám sát lưu lượng bất thường đối với các yêu cầu truy cập Commits API.





















