Periodismo propio, siempre citando las fuentes

Fallo de máxima gravedad en GitLab expone servidores autogestionados a la lectura arbitraria de archivos

Investigadores de seguridad observan escaneos activos en despliegues autohospedados de GitLab tras el descubrimiento de una falla crítica de revelación de archivos no autenticada.

The Global Wire Newsroom ·

Link preview · horizonglobalnews.com

Fallo de máxima gravedad en GitLab expone servidores autogestionados a la lectura arbitraria de archivos

Investigadores de seguridad observan escaneos activos en despliegues autohospedados de GitLab tras el descubrimiento de una falla crítica de revelación de archivos no autenticada.

Share

Este artículo fue traducido automáticamente por la IA de nuestra redacción desde el original en inglés. Leer en inglés

Fallo de máxima gravedad en GitLab expone servidores autogestionados a la lectura arbitraria de archivos

Se ha identificado una vulnerabilidad crítica de seguridad clasificada con la máxima calificación de gravedad en instancias autogestionadas del software Community Edition y Enterprise Edition de GitLab, lo que permite a atacantes remotos no autenticados leer archivos arbitrarios almacenados en servidores de alojamiento vulnerables. Según la información publicada por Taryn Plumb el 15 de septiembre de 2026, las redes de monitoreo de seguridad ya han detectado una actividad activa de escaneo y sondeo por parte de actores maliciosos que buscan descubrir despliegues expuestos y sin parchear en internet. El fallo de seguridad representa una amenaza inmediata para los entornos corporativos de desarrollo de software, ya que una ruta de revelación de archivos no autenticada puede permitir a los adversarios recuperar archivos de configuración del sistema, credenciales de bases de datos, tokens de acceso a API y código fuente propietario sin poseer cuentas de usuario legítimas.

## Datos clave - Una vulnerabilidad de máxima gravedad afecta a instancias autogestionadas de GitLab Community Edition (CE) y Enterprise Edition (EE). - El fallo proporciona una ruta no autenticada para que atacantes remotos realicen lecturas arbitrarias de archivos en el sistema de archivos del host. - Los servicios de monitoreo de ciberseguridad han registrado intentos activos de sondeo en entornos reales dirigidos a servidores expuestos a internet. - Las organizaciones que operan despliegues autohospedados deben aplicar actualizaciones de seguridad de inmediato o implementar los controles de acceso a la red recomendados. - La exposición de archivos del servidor subyacente en un host de integración continua y entrega continua (CI/CD) puede comprometer entornos de la nube integrados y cadenas de distribución de software.

## Qué ocurrió El fallo de seguridad recientemente revelado se dirige a instalaciones autogestionadas de GitLab, la plataforma de gestión de repositorios basada en web y DevOps ampliamente desplegada. Según lo informado por Taryn Plumb, el fallo se ha categorizado en el nivel de gravedad más alto debido a su baja barrera de explotación y al amplio nivel de acceso que otorga a usuarios no autorizados. Específicamente, la vulnerabilidad contiene una ruta no autenticada que permite a un usuario remoto solicitar y ver archivos arbitrarios almacenados en el sistema de archivos local del servidor.

En una arquitectura típica de aplicación web, la estricta validación de entradas y los mecanismos de control de acceso evitan que las solicitudes web externas naveguen fuera de los directorios públicos designados. Cuando se produce un fallo de lectura arbitraria de archivos, un atacante puede manipular los puntos de enlace (endpoints) o parámetros de la aplicación para recorrer las estructuras de directorios, una técnica históricamente conocida como salto de directorio (directory traversal) o inclusión local de archivos (local file inclusion). Esto permite al atacante eludir los controles de autenticación y forzar al proceso de la aplicación a devolver archivos del sistema sensibles al solicitante.

La telemetría de inteligencia de amenazas indica que los actores maliciosos no esperaron al despliegue masivo de parches antes de iniciar las labores de reconocimiento. Según lo informado por Taryn Plumb, scripts de escaneo automatizado y sondeos de explotación están buscando activamente en el espacio de direcciones IPv4 puntos de enlace de GitLab autogestionados que sean vulnerables. Estos sondeos suelen dirigirse a rutas web específicas para verificar si una instancia responde con identificadores de servidor o contenidos de archivos característicos de una versión no parcheada. Dado que la vulnerabilidad no requiere autenticación, un atacante puede lanzar scripts automatizados a gran escala, mapeando instalaciones vulnerables sin necesitar credenciales de inicio de sesión válidas, cookies de sesión ni acceso previo a la red de la organización objetivo.

## Por qué es importante Los servidores de integración continua y entrega continua (CI/CD) ocupan una posición de privilegio único dentro de las redes corporativas modernas. Como motor central para la automatización de la compilación, prueba y despliegue de software, un servidor de GitLab almacena o accede con frecuencia a una gran cantidad de credenciales operativas. Una vulnerabilidad de lectura arbitraria de archivos no autenticada en dicho servidor crea un vector de brecha catastrófico que se extiende mucho más allá del propio software de gestión de repositorios.

A través del acceso de lectura arbitraria de archivos, un adversario puede extraer archivos críticos de configuración del sistema, incluidos los archivos de configuración de secretos internos de GitLab (`gitlab-secrets.json`), cadenas de conexión a bases de datos, claves privadas SSH y variables de entorno que contienen credenciales de servicios de terceros. La exposición de la clave secreta principal de la aplicación permite a los atacantes falsificar tokens de sesión, descifrar variables de entorno almacenadas y suplantar a usuarios administradores. Además, la lectura de archivos de configuración del sistema como `/etc/passwd` o definiciones de entorno de contenedores puede proporcionar información clave sobre la arquitectura del sistema operativo host y la topología de la red adyacente.

Más allá de los secretos de administración del sistema, las plataformas de CI/CD albergan código fuente propietario y propiedad intelectual. El acceso a los archivos no procesados del repositorio en el disco permite el espionaje comercial, el robo de propiedad intelectual y la identificación de vulnerabilidades secundarias de software dentro de la base de código interna de una organización. Más críticamente, el compromiso de un servidor de compilación socava la integridad de la cadena de suministro de software. Si un atacante aprovecha credenciales robadas o el acceso administrativo obtenido a través de la lectura de archivos para alterar los scripts de compilación o los repositorios de código, puede inyectar puertas traseras maliciosas en productos de software derivados distribuidos a clientes externos o desplegados en la infraestructura empresarial.

Para los equipos de ciberseguridad y los administradores de TI, la rápida transición desde la revelación de la vulnerabilidad hasta la explotación activa en entornos reales elimina cualquier período de gracia estándar para la gestión de parches. Las organizaciones que no aíslen o actualicen inmediatamente las instancias autogestionadas expuestas se enfrentan a una alta probabilidad de compromiso automatizado.

## Antecedentes GitLab, desarrollado por GitLab Inc., es una de las herramientas de DevOps más adoptadas en el mundo, que ofrece gestión de código fuente, seguimiento de incidencias y canalizaciones automatizadas de CI/CD. El software se distribuye principalmente en dos modelos de despliegue: una plataforma de software como servicio (SaaS) alojada en la nube directamente en GitLab.com, e instalaciones autogestionadas desplegadas en la infraestructura del cliente, máquinas virtuales en la nube o redes corporativas aisladas (air-gapped). Los despliegues autogestionados se ofrecen tanto en el nivel de código abierto Community Edition (CE) como en el nivel comercial Enterprise Edition (EE), compartiendo un código base principal común.

La infraestructura de CI/CD autohospedada es particularmente popular entre instituciones sanitarias, empresas de servicios financieros, contratistas de defensa y agencias gubernamentales que operan bajo estrictos marcos de soberanía de datos, privacidad o cumplimiento normativo que prohíben el alojamiento de código propietario en plataformas de nube pública. Sin embargo, la carga operativa de gestionar, monitorear y parchear los servidores autohospedados recae íntegramente en los equipos internos de operaciones de TI y seguridad.

Históricamente, las vulnerabilidades de máxima gravedad en GitLab han atraído una explotación inmediata y agresiva por parte de diversos actores de amenazas, que van desde grupos de ransomware hasta grupos de amenazas persistentes avanzadas (APT) patrocinados por estados. Por ejemplo, en 2021, una vulnerabilidad de ejecución remota de código de máxima gravedad designada como CVE-2021-22205 fue ampliamente explotada para apoderarse de servidores sin parchear y reclutarlos en redes de denegación de servicio distribuido (DDoS) o redes de criptominería. Más recientemente, a principios de 2024, una vulnerabilidad crítica de toma de control de cuentas rastreada como CVE-2023-7028 —que llevaba una puntuación de 10.0 en el Sistema de Evaluación de Vulnerabilidades Comunes (CVSS)— provocó avisos de emergencia de la Agencia de Ciberseguridad y Seguridad de la Infraestructura (CISA) tras observarse intentos masivos y automatizados de restablecimiento de contraseñas a nivel global.

Según el Sistema de Evaluación de Vulnerabilidades Comunes (CVSS v3.1/v4.0), una calificación de gravedad máxima de 10.0 indica que una vulnerabilidad es explotable a través de la red sin interacción del usuario, no requiere privilegios especializados y plantea riesgos graves para la confidencialidad, la integridad y la disponibilidad. Aunque una vulnerabilidad de lectura arbitraria de archivos afecta directamente a la confidencialidad, los investigadores de seguridad combinan con frecuencia las capacidades de lectura de archivos con mecanismos de software existentes para lograr la ejecución remota de código (RCE), transformando un fallo de revelación de información en una toma de control completa del servidor.

## Reacciones La noticia del sondeo activo en entornos reales ha desencadenado advertencias de seguridad urgentes en toda la comunidad de ciberseguridad y los grupos de operaciones de DevOps. Se aconseja a los administradores de sistemas que gestionan la infraestructura autohospedada de GitLab que inspeccionen de inmediato los registros de acceso en busca de solicitudes HTTP anómalas dirigidas a activos estáticos o puntos de enlace de configuración, particularmente solicitudes que muestren secuencias de salto de directorio como `../` o patrones de codificación URI inesperados.

Los equipos de operaciones de seguridad están priorizando la restricción del acceso a la red pública a los despliegues autogestionados de GitLab. Las mejores prácticas de la industria dictan colocar las interfaces de administración y las plataformas de alojamiento de repositorios detrás de controles de defensa perimetral, como cortafuegos de aplicaciones web (WAF), pasarelas de acceso a la red de confianza cero (ZTNA) o redes privadas virtuales (VPN), para evitar que el tráfico no autenticado de internet interactúe directamente con los puertos de aplicación sin procesar.

Aunque las respuestas formales de las empresas víctimas individuales no se han detallado públicamente, se están activando flujos de trabajo de parcheo de emergencia en los centros de operaciones de seguridad (SOC) corporativos. Los analistas de seguridad enfatizan que la aplicación de parches de seguridad oficiales del proveedor sigue siendo la única mitigación completa, ya que las reglas del cortafuegos de aplicaciones web y las políticas de filtrado de rutas con frecuencia pueden eludirse mediante técnicas de codificación novedosas.

## Lo que aún no se sabe Varios detalles técnicos y operativos sobre este fallo de máxima gravedad siguen sin confirmarse en los informes disponibles. El identificador específico de Vulnerabilidades y Exposiciones Comunes (CVE) asignado para rastrear este fallo no se ha detallado explícitamente en la información inicial, como tampoco la gama completa de números de versión semántica afectados en los lanzamientos de GitLab CE y EE.

Sigue sin estar claro si los investigadores de seguridad o los actores de amenazas han encadenado con éxito este fallo de lectura arbitraria de archivos con otras funciones de la aplicación para lograr la ejecución remota de código completa en los sistemas objetivo. Además, aunque se ha observado un sondeo activo en entornos reales, los informes actuales no atribuyen la actividad de escaneo a grupos de amenazas conocidos específicos ni a entidades de ciberespionaje alineadas con estados. La distribución geográfica completa y el desglose por sectores de los servidores comprometidos o sondeados también se desconocen a la espera de informes de telemetría más amplios por parte de las empresas de respuesta a incidentes de ciberseguridad.

## Aspectos a seguir En los próximos días, varios indicadores críticos determinarán la trayectoria y el impacto general de esta amenaza de seguridad: - Publicación de avisos de seguridad detallados por parte del proveedor y lanzamientos oficiales de parches de GitLab Inc. que detallen los números de versión corregidos específicos para las ramas CE y EE. - Publicación de análisis técnicos de causa raíz y código de explotación de prueba de concepto (PoC) por parte de investigadores de seguridad independientes, lo que suele acelerar la explotación automatizada por parte de actores de amenazas con menor nivel de habilidad. - Posible inclusión de la vulnerabilidad en el catálogo de Vulnerabilidades Explotadas Conocidas (KEV) de la Agencia de Ciberseguridad y Seguridad de la Infraestructura (CISA), lo que activaría plazos obligatorios de subsanación para las agencias del brazo ejecutivo civil federal de los Estados Unidos. - Monitoreo de las divulgaciones de incidentes empresariales para determinar si se producen brechas importantes en la cadena de suministro de software o filtraciones de credenciales a raíz de servidores no parcheados expuestos durante la ventana inicial de sondeo.

Esta información incorpora reportes publicados originalmente por Taryn Plumb.

Fuente: Taryn Plumb

Noticias relacionadas