Ciberseguridad · Catálogo KEV de CISA
El nuevo manual de parches de CISA convierte una falla de GitLab en un problema forense
CVE-2026-85706 es un error de path traversal en GitLab CE y EE, y está siendo explotado. La inclusión en el KEV también lo coloca al frente de una cola federal reconfigurada por la BOD 26-04, que ahora pide a las agencias demostrar que no fueron vulneradas antes de aplicar el parche.
Emmanuel Fabrice Omgbwa Yasse Asistido por IA
2026-09-26 · 4 min de lectura

CISA ha añadido una nueva vulnerabilidad a su Catálogo de Vulnerabilidades Explotadas Conocidas: CVE-2026-85706, una falla de path traversal en GitLab Community Edition y Enterprise Edition. La agencia dice que basó la inclusión en evidencia de explotación activa.
Una falla entra en el Catálogo KEV con evidencia de que está siendo utilizada. CISA aplica el mismo criterio a las nominaciones externas: un ID de CVE, evidencia de explotación y una guía de mitigación clara. Ese tercer requisito hace un trabajo silencioso. Cada CVE listado viene con una forma documentada de cerrarlo, que es lo que mantiene al catálogo como una cola de trabajo y no como una lista de advertencias.
La falla de GitLab detrás de la inclusión
El path traversal es una clase de error familiar, y CISA lo trata como tal. La agencia describe este tipo de vulnerabilidad como un vector de ataque frecuente para actores maliciosos y un riesgo significativo para la empresa federal.
La mecánica explica la preocupación. Una falla de traversal permite a un atacante alcanzar archivos fuera del directorio desde el cual una aplicación pretende servir, de modo que el daño escala con lo que sea que esté detrás de ese límite. La misma falla en dos instalaciones puede significar cosas muy distintas.
El aviso de CISA nombra las ediciones afectadas y la clase de vulnerabilidad. No nombra rangos de versiones afectadas ni una versión corregida.
La BOD 26-04 convierte el catálogo en un sistema de clasificación
La directiva vinculada a esta incorporación es la Directiva Operativa Vinculante 26-04, Priorización de Actualizaciones de Seguridad Basada en Riesgo. Establece requisitos de gestión de vulnerabilidades para las agencias del Poder Ejecutivo Civil Federal y las insta a remediar fallas de alto riesgo con rapidez, donde alto riesgo significa un CVE listado en KEV que reside en un activo expuesto públicamente y que otorga control total de ese activo tras la explotación. Las vulnerabilidades de menor riesgo quedan postergadas.
Esa definición hace la mayor parte del trabajo. Le da a una agencia una forma de clasificar una cola que no puede vaciar de una sola vez, y vincula esa clasificación a dos variables: si el activo es alcanzable desde internet, y cuánto del sistema entrega un exploit exitoso. CISA alienta a las organizaciones fuera del gobierno a adoptar el mismo enfoque basado en riesgo y a priorizar los CVE listados en el KEV.
La cláusula retrospectiva: demostrar que no ya había habido una brecha
La BOD 26-04 añade una segunda expectativa que es fácil pasar por alto. Establece expectativas básicas sobre cuándo las agencias deben comprobar si los actores de amenazas comprometieron un sistema antes de que se aplicara el parche.
Eso replantea el trabajo como dos tareas en lugar de una. Cerrar un path traversal restaura el límite que la aplicación debía tener, y nada más. No puede decirle a una agencia si los datos salieron del sistema mientras la falla estuvo abierta. La directiva establece cuándo ocurre la verificación; no prescribe cómo realizarla ni qué debe documentarse después.
Un mandato federal que se lee como una señal global
La directiva vincula únicamente a las agencias del FCEB. El alcance del catálogo es más amplio por diseño. CISA alienta a todas las organizaciones a adoptar la gestión de vulnerabilidades basada en riesgo y a priorizar la remediación de las entradas del KEV, y dice que seguirá añadiendo vulnerabilidades que cumplan sus criterios.
Las nominaciones permanecen abiertas a través del Formulario de Nominación KEV de CISA, y los criterios no se mueven: evidencia de explotación primero, guía de mitigación junto a ella. Debido a que el estándar es la evidencia y no la severidad, el catálogo registra lo que los atacantes ya están usando en lugar de predecir lo que podrían usar. Para un equipo de seguridad que tiene más hallazgos que horas de trabajo, ese es un filtro utilizable.
Qué deja sin resolver la directiva para los operadores de GitLab
Una agencia federal ahora tiene una posición definida en la cola y una obligación de detección adjunta a este CVE. Todos los demás que ejecutan Community Edition o Enterprise Edition tienen una decisión que tomar.
Los operadores no federales no reciben una ventana de remediación obligatoria ni una verificación de compromiso requerida. Reciben el aliento de CISA, que no conlleva plazo ni obligación de reporte alguno. Cuánto importa eso depende de la exposición: una instancia de GitLab alcanzable desde internet es un problema distinto de una que está detrás de una VPN y una lista de permitidos.
La entrada del catálogo le dice a un operador que un traversal de GitLab está siendo explotado en algún lugar. La BOD 26-04 le dice a una agencia federal qué hacer al respecto dentro de un conjunto fijo de reglas. Para el resto de la base instalada, la guía sigue siendo la misma: tratar la inclusión como urgente, aplicar el parche y luego determinar si el compromiso ya ocurrió.
- Fuente : CISA's new patch rulebook turns one GitLab flaw into a forensic problem — 2026-09-11
Lo esencial de la tecnología en 3 minutos cada mañana
Un correo, cada día laborable, con lo que realmente importa en IA y tecnología.