## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-0XLYVIO-CVE-2026-85706-POC-EXPLOIT-GITLAB
# cve-2026-85706
Lectura arbitraria de archivos locales sin autenticación en GitLab CE/EE. Afecta a 18.7–19.1.7, 19.2.0–19.2.5, 19.3.0–19.3.1. Corregido en 19.1.8 / 19.2.6 / 19.3.2 (2026-09-10). CVSS 10.0, presuntamente explotado en la naturaleza. Informe original de `s3ntago` y este repositorio es solo mi writeup + PoC.
## disclaimer
Este PoC se publica únicamente con fines educativos y de investigación defensiva, para ayudar a administradores e investigadores a comprender y probar la vulnerabilidad. Ejecútalo exclusivamente contra sistemas que poseas o para los que tengas autorización escrita explÃcita de prueba. Si tu instancia está dentro del rango afectado, deja de leer y aplica el parche a 19.1.8 / 19.2.6 / 19.3.2 primero.
## cómo funciona
Tres endpoints de repositorio (`POST :id/repository/commits`, `POST`/`PUT :id/repository/files/:file_path`) se encuentran detrás del requestBodyUploader de Workhorse. El handler de Rails lee la ruta en disco directamente del campo crudo `file.path` de la petición y hace `File.open` sobre ella antes de cualquier autenticación. no sirve como autenticación porque el signing round-tripper de Workhorse adjunta un JWT válido a cada petición que proxya, asà que cualquier cosa que llegue al proxy genérico de la API pasa esa comprobación.