GitLab 修复了 CVSS 10.0 的漏洞 CVE-2026-85706:commits API 未鉴权且信任客户端文件路径,导致未登录即可读取服务器任意文件。补丁发布次日即遭在野探测,后被列入 CISA KEV。文章从补丁差异分析鉴权缺失与路径可控两个根因及官方修复思路。
完成下面两步后,将自动完成登录并继续当前操作。