On September 10, 2026, GitLab published a critical patch release for GitLab Community Edition (CE) and Enterprise Edition (EE). The release addresses CVE-2026-85706, a critical path traversal vulnerability (CWE-22) in the repository commits API with a CVSSv3.1 score of 10.0. According to GitLab, improper path confinement and missing authentication enforcement could allow an unauthenticated user to read arbitrary files from an affected GitLab server under certain conditions.
On September 11, 2026, CVE-2026-85706 was added to the U.S. Cybersecurity and Infrastructure Security Agency’s (CISA) Known Exploited Vulnerabilities (KEV) catalog, based on evidence of active exploitation. CISA set a remediation due date of September 14, 2026, for affected Federal Civilian Executive Branch agencies and marked the vulnerability as subject to forensic triage requirements under Binding Operational Directive 26-04.
Organizations running affected self-managed GitLab instances should remediate CVE-2026-85706 on an emergency basis, outside of normal patch cycles.
Mitigation guidance
A vendor-supplied update is available to remediate CVE-2026-85706. Organizations running affected self-managed GitLab CE or EE instances should upgrade to a fixed version immediately.
Affected GitLab CE/EE versions
Fixed version
All versions from 18.7 before 19.1.8
19.1.8
All versions from 19.2 before 19.2.6
19.2.6
All versions from 19.3 before 19.3.2
19.3.2
GitLab.com is already running a patched version, and GitLab Dedicated customers do not need to take action. Per GitLab, all self-managed deployment types are affected, including Omnibus, source code, and Helm chart deployments.
The updates include database migrations. Single-node installations will experience downtime while the migrations run; multi-node deployments can use GitLab’s zero-downtime upgrade procedure. Of the fixed releases, only 19.3.2 includes post-deployment migrations.
The patch release also addresses 17 other vulnerabilities. These include CVE-2026-87719, a critical insecure deserialization vulnerability (CWE-502) in GitLab EE with a CVSSv3.1 score of 9.9. GitLab states that, under certain conditions, an authenticated user with Duo Chat access could obtain Advanced Search instance configurations and sensitive credentials using a specially crafted GraphQL subscription argument. At the time of publication, only CVE-2026-85706 is known to be exploited in the wild.
Given the confirmed exploitation, Rapid7 strongly recommends looking for signs of compromise even after the update has been applied. Organizations subject to CISA’s BOD 26-04 should also follow the forensic triage requirements associated with the KEV entry.
For the latest mitigation guidance, please refer to the vendor’s security advisory.
Rapid7 customers
Exposure Command, InsightVM, and Nexpose
Exposure Command, InsightVM, and Nexpose customers can assess exposure to CVE-2026-85706 with a vulnerability check available in the September 15 content release.
Just a reminder that prices for LWN subscriptions will increase after
September 15. Until then, the older rate still applies. See this article for details on this change.
Thanks, yet again, to all of our subscribers for your support — that is
what keeps LWN going.
The 7.3-rc3 kernel prepatch is out for
testing. Linus said: “Another fairly large rc release, and again one
with a bigger filesystem footprint that we usually see.“
Must be surreal to live history all over repeating the same lies of self-defense, superiority, destiny and final solution watching passively as everyone – yourself included – prays, votes, kills, burns and rebuilds atop graves.
Must be heartbreaking to watch your bloodline relive what you endured now from the perpetrator’s desk history forgotten, repeated, rebranded uttering those exact excuses and hate following through as orders are followed.
Must be difficult to face the tape rolling once ashes and truth settle alike, to explain once more, eighty years later, to insist common folk didn’t know, only sought safety and promised destiny, to feel the shame once those lies crumble.
Must be painful for the witness and learned to watch events unfold and reconstruct what was once labeled as „never again“ knowing that in eighty more years the bloodline of those who now slay will emerge from the shame and lead yet again.
Must be terrifying to entertain the thought that what remains of a charred people – scattered across, but not at home – will rise to hunt the monsters down one by one, as decades past, to end, to seek justice, to avenge.
Must be certain some labels will be named: terror, and stench of decaying foe or truth seekers and retribution for a humanity failing yet again.
Must be up to the scribes or those who will still utter „never again“ and still fail to know how or what, yet dream of safety and promised destiny.
Ако през последните дни сте следили българските медии, вероятно знаете кой е в инициативния комитет на Илияна Йотова, кой е в този на Андрей Гюров, кой до кого е седнал, кой кого подкрепя и какво евентуално означава присъствието на еди-кого си в еди-кой си списък.
Вероятно обаче сте попаднали и на друга новина. Джейкъб Коксън, изследовател, работил в OpenAI и Anthropic, напусна последната с предупреждението, че компаниите, разработващи най-мощните системи за изкуствен интелект, бягат към някаква финална линия, за която дори самите хора вътре в организациите не са сигурни до каква „победа“ ще доведе. След него Евън Хюбингър, който все още работи в Anthropic и ръководи екипа по Alignment Science, уточни публично собствената си оценка: над 10% вероятност изкуственият интелект да убие всички хора в рамките на следващото десетилетие.
Jacob is correct here—we really do earnestly believe AI could kill all humans! I personally think it is >10% within the next decade. I believe Anthropic is trying its best, but we do not yet have a plan to solve alignment for superintelligence and are not clearly on track to. https://t.co/QAIHiFP3QZ
Ако става дума за вероятност да вали в събота, не е драма. Заприличва на такава, ако говорим за края на човечеството. Но какво са няколко процента между приятели…
Докато тук гледаме на инициативни комитети като на кафе и се опитваме да разберем какво ни казват за бъдещето, хората, които строят въпросното бъдеще в буквалния смисъл, спорят дали има едно към десет шанс в него да няма хора. Живеем в края на дните, драги читатели. Не непременно в библейския смисъл, макар че напоследък човек не бива да отхвърля с лека ръка никакви варианти. Но почти сигурно живеем в края на някакви дни. Аз собствено живея в края на дните преди началото на учебната година, в която имам още един първокласник и отново ще ми се наложи да чуя приветствие от Янка Такева на 15 септември.
При всички положения обаче „Тоест“ се завръща в интернетите ви.
След едномесечната си лятна ваканция, която правим не толкова защото страшно много държим да си почиваме през август, а защото „Тоест“ е медия, издържана от даренията на читателите си, и август е месецът, в който почти никой не иска да чете нищо. Затова използваме случая да не произвеждаме медия, която няма да бъде прочетена, и така да спестим малко пари.
Толкова е просто. Или толкова е тъжно (ако ви е важна тъгата като мотиватор).
Но сме тук. И понеже светът може да свърши, или по-лошото – да продължи все така, започваме новия сезон постарому: с истории за хора.
Йоанна Елми тръгна из България и на първо време стигна до восъчния Левски в един музей в Ловеч. Това е първият текст от новата ѝ рубрика „Фрагменти от България“, в която тя ще пътува, ще гледа, слуша и снима, а през малките неща ще се опитва да разбере големите. В случая въпросът е как разказваме собственото си минало и какво остава от него, когато го затворим в музейна витрина.
Восъчният Левски е малко смешен и после става по-скоро плашещ. Защото е метафора за една държава, която от десетилетия не е измислила нов начин да говори за себе си, а пък народът на тая държава (иначе много древен и велик) продължава да живее сред полуфабрикатни разкази кой е, откъде идва и с какво се гордее.
Лошото е, че тука вакуум не се търпи и когато не умеем да разказваме миналото си, някой друг с удоволствие ще го разкаже вместо нас.
В Германия това в момента прави „Алтернатива за Германия“ (АзГ). В новия си текст Светла Енчева разказва за убедителната победа на крайнодясната партия в Саксония-Анхалт през един 40-годишен поп хит – Forever Young на Alphaville, превърнал се по странно стечение на обстоятелствата в песен на съпротивата срещу АзГ. Хит от времето на Студената война, роден от страха от атомната бомба и бъдещето, се връща четири десетилетия по-късно в една Германия, която отново спори колко минало има в настоящето си. Миналото, както завършва Светла, също може да бъде forever young.
Разбира се, няма как да минем без кампанията за президентските избори. Имаме два текста по темата в съвсем различни посоки.
Емилия Милчева се занимава с въпроса какъв национален хоризонт очакваме от президента. В статията си тя разказва накратко за петимата пряко избирани български президенти през различните представи за тази институция – от коректив и гарант за геополитическата посока на държавата до посредник, архитект на промяна и център на политическа власт.
Дарина Сарелска пък коментира кандидатурата на Кирил Вълчев, генерален директор на БТА, за вицепрезидент на Илияна Йотова, отваряйки изключително важния разговор за журналистите, които преминават в политиката. Не защото журналистът няма право на политически убеждения, а защото доверието е капиталът на тази професия. И когато днес го трупаш като човек, който задава въпроси на властта, а утре го осребряваш като кандидат на същата тази власт, сметката я плаща журналистиката.
И понеже думите все пак са основният инструмент, с който тази журналистика се прави, Павлина Върбанова отваря вратата към редакционната кухня на „Тоест“ и разказва за нашите вътрешни езикови правила. Защо в „Тоест“ понякога съзнателно се отклоняваме от официалната норма и как една редакция решава кое да пази, кое да променя и с кое да спори. В крайна сметка нищо не е вдялано в камък, освен, разбира се, нещата, които са вдялани в камък…
И накрая идват три истории, които Надежда Цекулова разказва в рубриката си „Да говорим с грижа“. Едната е за Елица – двегодишно дете с тежки увреждания, което живее извън дома си, защото системата може да му осигури медицинска грижа, но трудно успява да осигури едновременно и нея, и семейството му. Родителите ѝ, разбира се, мечтаят да си я приберат у дома.
Другата е за Диана и дъщеря ѝ Ида, прекарала пет месеца в кома в неонатологията. Майка ѝ я вижда редовно, но я прегръща за първи път едва след смъртта ѝ.
Третият глас е на детския анестезиолог и реаниматор д-р Христо Христов, който си позволява да говори извънпротоколно как родителите да останат родители и когато детето им е тежко болно, и когато лекарите вече не могат да го спасят.
Почнахме седмицата с разказване на истории и така я приключваме – с истории за хора.
Ако много ви липсват такива, четете „Тоест“, но вижте и платформата anyhumanever.com.
Идеята ѝ е проста и прекрасна. Натискате бутон и от повече от 100 милиарда души, живели някога на Земята, получавате разказ за един случаен човешки живот. Като тото-лото за човешки истории. Първо ви се пада година, после място на раждане, пол, условия, вероятности – колко е било вероятно този човек да преживее детството си, да има образование, да роди деца, да умре от болест, глад или насилие.
Историите не са биографични, а възможни животи, статистически сглобени на базата на научните знания за света ни до този момент.
И нас ни има в тези 100 милиарда човешки живота.
Много ни се иска да вярваме, че сме от различни племена. Чертаем граници в прахта, учредяваме партии и комитети, поддържаме кухи идеологии, за да си обясняваме кои сме ние и кои са другите – изобщо, голяма дейност кипи. В същото време едно дете лежи пет месеца в кувьоз, майка му иска просто да го прегърне и тази история всички я разбираме и преживяваме.
Съжалявам, че ще ви го съобщя в първия бюлетин на „Тоест“ за сезона, но в целия ужас и хаос, и радост от всичкото сме заедно.
But an estimated 30 to 50 tons of dead squid remain inside the boat’s catch tank, where they have been decomposing for days. “That is nasty. I wouldn’t want to do that,” said commercial fisherman Dick Ogg of the Bodega Bay Fishermen’s Marketing Association.
Ogg said anyone familiar with the fishing industry understands what happens when a large catch sits for an extended period.
“If you think about what happens after four or five days, it’s a gooey mess,” he said.
The odor has become a defining feature of the operation, and the beach remains closed to the public while crews work on a removal plan.
According to salvage expert Ernie English of Parker Diving Service, the squid has deteriorated into a thick mass that will be difficult to remove.
“It’s like concrete,” English said when asked about its consistency.
As usual, you can also use this squid post to talk about the security stories in the news that I haven’t covered.
Last month, I gave a talk at DEF CON on AI hacking: what happens when AIs become hackers. It’s a combination of the potentialities I raised in my 2022 book A Hacker’s Mind and the lessons we’re learning from current AI models engaging in hacking behavior. I’m really proud of the talk, and the fact that it gained over 100K views on YouTube in just a few days.
Also online is an interview with me in the AI Village.
The collective thoughts of the interwebz
Manage Consent
To provide the best experiences, we use technologies like cookies to store and/or access device information. Consenting to these technologies will allow us to process data such as browsing behavior or unique IDs on this site. Not consenting or withdrawing consent, may adversely affect certain features and functions.
Functional
Always active
The technical storage or access is strictly necessary for the legitimate purpose of enabling the use of a specific service explicitly requested by the subscriber or user, or for the sole purpose of carrying out the transmission of a communication over an electronic communications network.
Preferences
The technical storage or access is necessary for the legitimate purpose of storing preferences that are not requested by the subscriber or user.
Statistics
The technical storage or access that is used exclusively for statistical purposes.The technical storage or access that is used exclusively for anonymous statistical purposes. Without a subpoena, voluntary compliance on the part of your Internet Service Provider, or additional records from a third party, information stored or retrieved for this purpose alone cannot usually be used to identify you.
Marketing
The technical storage or access is required to create user profiles to send advertising, or to track the user on a website or across several websites for similar marketing purposes.