【漏洞预警】GitLab CE/EE NPM 包注册表路径遍历漏洞可导致远程代码执行 (CVE-2026-10053)
![]()
▌漏洞描述
GitLab CE/EE 是企业常用的代码托管与协作平台,NPM 包注册表常用于管理和分发软件依赖,通常承载项目代码、制品及软件供应链相关资产。
GitLab 官方披露 NPM 包注册表存在路径遍历漏洞(CVE-2026-10053,高危,CVSS 8.5)。受影响版本在包元数据派生文件名并写入最终存储时,未充分限制路径范围;已认证且具备项目包发布权限的用户可借此写入 GitLab 运行账户可写目录。GitLab 官方说明,该问题在特定条件下可能导致远程代码执行;公开渠道已披露技术分析细节,建议优先处置。
![]()
▌利用条件
利用条件:
通过公网访问目标 GitLab 实例;
取得具备项目包发布权限的有效认证账户;
漏洞利用依赖 NPM 包注册表相关功能。
大致利用链路:攻击者使用具备包发布权限的账户访问 GitLab NPM 包注册表 -> 在包上传和最终存储处理过程中影响由包元数据派生的文件路径 -> 路径遍历绕过存储目录限制 -> 将受控内容写入 GitLab 运行账户可写目录 -> 破坏主机文件完整性;在特定条件下,官方说明该影响可能进一步导致远程代码执行。
▌威胁状态分析
GitLab 常部署于研发与运维协作环境,对外提供代码托管、CI/CD 和软件包管理服务。公网暴露的实例若存在包发布权限分配不当、共享账号或长期未升级版本,将增加漏洞被利用的风险。
公开技术材料已证实任意文件写入影响;GitLab 官方公告明确提示特定条件下可能导致远程代码执行。建议优先排查承担核心代码托管、制品分发和 CI/CD 任务的受影响实例。
通过 FOFA 测绘可以看到,全球暴露在公网的 GitLab 相关资产约为 369,978 条,共涉及 191,294 个独立 IP,其中中国的资产占比较高。
![]()
▌排查和修复建议
梳理 GitLab CE/EE 资产,核验实际版本、NPM 包注册表启用情况及公网暴露情况。
按官方建议升级至 19.0.6、19.1.4、19.2.2 或更高版本。
暂无法升级时,限制 NPM 包注册表及 GitLab 管理入口的访问范围,并收紧项目包发布权限;该措施不能替代版本修复。
审计包上传、包发布和文件写入相关日志,重点排查异常包名、异常路径及 GitLab 运行账户的可疑文件变更。
复核项目成员、访问令牌及包发布权限,及时禁用长期未使用或来源不明的账号和令牌。
修复后复核主节点、镜像节点、测试环境和遗留实例,确认均已完成升级。
▌产品支持情况
华顺信安安全产线产品已支持 GitLab 相关产品组件暴露面风险资产规则识别,可用于辅助完成资产定位与修复排查。
![]()

匿名者 3小时前
最新评论