GitLab 경로 순회 취약점 CVE-2026-85706 발생 및 KEV 등재 의미

CVE-2026-85706은 GitLab의 repository commits 및 files API 경로 처리 구간에서 발생하는 경로 순회(Path Traversal) 취약점입니다. 인증되지 않은 사용자가 특정 조건에서 서버의 임의 파일을 읽을 수 있습니다. 그 자체로 심각한 위험입니다. CISA가 이 취약점을 Known Exploited Vulnerabilities(KEV) 카탈로그에 등재했다는 건 이론적인 가능성을 넘어 실제 환경에서 악용(Active Exploitation)되고 있다는 증거가 확인됐다는 뜻입니다. 즉각적인 패치가 필수적입니다.

CVE-2026-85706 취약점 개요 및 영향 범위

이번 취약점은 GitLab CE/EE의 repository commits API와 repository files API에서 발생합니다. 공격자는 이 경로 처리 구간의 허점으로 서버 내 민감한 파일에 접근합니다.

가장 주목할 점은 접근 조건입니다. 인증되지 않은 사용자(Unauthenticated User)가 특정 조건에서 임의 파일을 읽을 수 있기 때문에 CVSS 점수가 10.0이라는 최고 수준의 심각도로 평가되었습니다. 외부 공격자가 별도의 계정 없이도 시스템 내부 정보에 접근할 수 있다는 뜻입니다. 시스템 관리자와 보안 담당자가 가장 긴급하게 대응해야 할 사유가 여기에 있습니다.

영향을 받는 구체적인 버전 구간은 다음과 같습니다.

제품군 취약 영향 버전 구간 시정 패치 버전
GitLab CE/EE 18.7 ~ 19.1.8 미만 19.1.8
GitLab CE/EE 19.2 ~ 19.2.6 미만 19.2.6
GitLab CE/EE 19.3 ~ 19.3.2 미만 19.3.2

CISA KEV 등재 및 실제 악용 분석

CISA(미국 사이버보안 및 인프라 보안국)는 2026년 9월 11일 알림에서 CVE-2026-85706을 KEV(Known Exploited Vulnerabilities) 카탈로그에 공식 추가했습니다.

KEV 카탈로그 등재의 운영상 의미는 무겁습니다. 일반적인 CVE 취약점이 ‘잠재적 위험’을 경고한다면, KEV 등재는 ‘현재 실제로 공격이 이루어지고 있음’을 공식적으로 확인해 주는 것입니다. 보안 패치를 미루고 있는 인스턴스는 현재 진행 중인 공격의 직접적인 표적이 될 가능성이 높습니다. 특히 이번 취약점은 인증되지 않은 상태에서 파일 읽기가 가능하다는 점과 맞물려, 공격자가 서버의 구성 파일, 비밀 키, 환경 변수 등을 탈취해 추가적인 권한 상승이나 완전한 시스템 장악으로 이어질 수 있는 위험을 품고 있습니다.

기술적 우회 메커니즘: 라우트 소거 우회 방식

현재 공개된 익스플로잇(Exploit)은 GitLab의 라우트 소거(Route Sanitization) 기능을 무력화할 때 두 가지 주요 우회 방식을 사용합니다.

  1. Trailing-slash Bypass: 경로 끝에 슬래시(/)를 추가하는 방식입니다. 시스템이 경로를 처리하는 과정에서 발생하는 허점을 이용해 라우트 소거 로직을 우회합니다.
  2. Percent-encoding: 라우트와 파라미터 부분을 퍼센트 인코딩(Percent-encoding) 처리해 전달하는 방식입니다. 보안 필터가 정상적인 경로로 인식하게 만들어 라우트 소거를 우회합니다.

이런 우회 기법들은 표준적인 보안 필터링을 무력화하므로 단순한 WAF(Web Application Firewall) 설정만으로 완벽한 방어는 어렵습니다. 반드시 애플리케이션 레벨의 패치가 필요합니다.

버전별 패치 적용 및 대응 방안

GitLab은 해당 취약점을 해결하는 공식 패치 릴리스를 배포했습니다. 운영 중인 인스턴스의 버전을 즉시 확인해 아래 해당 패치 버전으로 업데이트하십시오.

  • 18.7 ~ 19.1.8 미만 버전 사용자: 19.1.8 버전으로 업데이트
  • 19.2 ~ 19.2.6 미만 버전 사용자: 19.2.6 버전으로 업데이트
  • 19.3 ~ 19.3.2 미만 버전 사용자: 19.3.2 버전으로 업데이트

패치 적용 전까지는 외부에서 API로 접근 가능한 경로를 엄격히 제한하거나, 아래 모니터링 전략으로 이상 징후를 감시해야 합니다.

탐지 및 모니터링 전략 (api_json.log 기반)

패치 적용 전후의 보안 상태를 확인하고 침입 시도를 탐지하려면 api_json.log 기반의 모니터링 체계를 갖추는 것을 권합니다.

  1. 로그 분석 대상: GitLab 인스턴스의 api_json.log 이벤트를 분석합니다.
  2. Sigma 규칙 적용: ‘GitLab LFI via metadata.path’와 같은 Sigma 규칙을 SIEM(Security Information and Event Management) 시스템에 적용해 실시간 탐지 환경을 구성합니다.
  3. 중점 모니터링 항목: metadata.path 파라미터에서 발생하는 이상 사용 패턴을 집중 모니터링합니다. 경로 순회 시도로 의심되는 특수 문자나 인코딩된 경로가 포함돼 있는지 확인합니다.

CISA KEV 등재는 해당 취약점이 실제 공격에 쓰이고 있음을 알리는 강력한 경고입니다. 시스템 관리자와 DevSecOps 엔지니어는 즉시 버전 확인과 패치 적용을 마쳐 서버 내 민감 정보 유출 사고를 막을 수 있습니다.

댓글 남기기