[{"data":1,"prerenderedAt":245},["ShallowReactive",2],{"seo-verification":3,"blog-cve-2026-85706-gitlab-parche-urgente-o-migracion-gitea-es":6},{"google":4,"bing":5},"EycwPY2XMyTkVzas3n1ygeNJFGAH513qrMjfDljzsMQ","",{"key":7,"data":8},"blog-cve-2026-85706-gitlab-parche-urgente-o-migracion-gitea-es",{"id":9,"slug":10,"slugs":11,"title":15,"excerpt":16,"readTime":17,"views":18,"isPinned":19,"publishedAt":20,"updatedAt":21,"category":22,"categories":28,"featuredImage":30,"bgImage":31,"posterImage":32,"relatedSolution":33,"intro":36,"sections":37,"ctaTitle":146,"ctaBody":147,"ctaButton":148,"ctaUrl":149,"relatedPosts":150},365,"cve-2026-85706-gitlab-parche-urgente-o-migracion-gitea",{"fr":12,"en":13,"ar":14,"es":10},"gitlab-cve-2026-85706-migration-gitea-vps","cve-2026-85706-gitlab-emergency-patch-or-gitea-migration","cve-2026-85706-gitlab-تصحيح-عاجل-أو-هجرة-إلى-gitea","CVE-2026-85706 GitLab: parche urgente o migración a Gitea","CVE-2026-85706 (CVSS 10.0) expone secrets.yml y claves SSH en GitLab 18.7–19.3.1. Actualiza a 19.3.2 inmediatamente o migra a Gitea en un VPS.",9,0,false,"2026-09-19T00:00:00+00:00","2026-09-19T17:11:16+00:00",{"id":23,"name":24,"slug":25,"color":26,"icon":27},8,"Seguridad y monitorización","securite-monitoring","bg-rose-500\u002F10 text-rose-400","security",[29],{"id":23,"name":24,"slug":25,"color":26,"icon":27},null,"\u002Fblog\u002Fcovers\u002Fbg.svg","\u002Fblog\u002Fcovers\u002Fgitlab-cve-2026-85706-migration-gitea-vps-poster.svg",{"categorySlug":34,"appSlug":35},"desarrollo","gitea","CVE-2026-85706 es una vulnerabilidad de path traversal no autenticado con puntuación CVSS 10.0 que afecta a todas las instancias GitLab CE\u002FEE autoalojadas entre las versiones 18.7 y 19.3.1. Un atacante con acceso HTTP básico puede leer secrets.yml, las claves SSH de los runners y los tokens de CI\u002FCD sin ninguna autenticación. La CISA añadió esta vulnerabilidad a su catálogo KEV el 10 de septiembre de 2026, confirmando explotación activa en la naturaleza. Aplica el parche a 19.3.2 de inmediato o migra a Gitea para reducir permanentemente la superficie de ataque.",[38,42,52,55,71,74,84,87,102,105,143],{"type":39,"title":40,"body":41},"h2","CVE-2026-85706 — CVSS 10.0, path traversal no autenticado","CVE-2026-85706 es una vulnerabilidad de path traversal en el componente de gestión de repositorios de GitLab CE y EE. El vector CVSS es AV:N\u002FAC:L\u002FPR:N\u002FUI:N\u002FS:C\u002FC:H\u002FI:H\u002FA:H — sin autenticación requerida, sin interacción del usuario, impacto completo en confidencialidad, integridad y disponibilidad. En la práctica, una petición HTTP malformada contra el endpoint de API de archivos de repositorios permite al atacante recorrer el sistema de archivos de la instancia GitLab y acceder a archivos de configuración sensibles fuera de la raíz de repositorios. El investigador de watchTowr publicó un proof-of-concept funcional poco después de la divulgación, y los equipos de Rapid7 confirmaron intentos de explotación activos en su telemetría ETR. La CISA incluyó CVE-2026-85706 en su catálogo de Vulnerabilidades Explotadas Conocidas el 10 de septiembre de 2026.",{"type":43,"title":44,"items":45},"ul","Qué puede leer el atacante mediante path traversal",[46,47,48,49,50,51],"secrets.yml — contiene la clave de cifrado active_record_encryption y las semillas de tokens internos; comprometido, permite descifrar toda la base de datos GitLab","Claves SSH privadas de los runners de GitLab CI\u002FCD — permiten ejecutar comandos en los agentes de build y pivotar hacia entornos de despliegue","Tokens de CI\u002FCD y variables de entorno almacenadas en la configuración — credenciales cloud, claves de API, secretos de despliegue inyectados en los pipelines","Archivos de configuración de base de datos (database.yml) — host, puerto, nombre de base de datos, credenciales de conexión PostgreSQL","Datos de sesión Redis si la configuración apunta a un socket Unix accesible","Contenido de cualquier archivo legible por el usuario del sistema git en el árbol de la instancia",{"type":39,"title":53,"body":54},"Quién está afectado — y quién no","Las versiones GitLab CE y EE desde 18.7.0 hasta 19.3.1 inclusive son vulnerables, ya sea instaladas mediante paquetes omnibus, desplegadas como contenedor Docker o desplegadas vía Helm en Kubernetes. GitLab.com (el servicio SaaS alojado por GitLab Inc.) fue parcheado de antemano por el equipo de GitLab antes de la divulgación pública — los usuarios de GitLab.com no están afectados y no necesitan realizar ninguna acción. Solo las instancias autoalojadas están expuestas. Las versiones de GitLab anteriores a 18.7 no están afectadas por este vector específico, pero están sin soporte y expuestas a otras vulnerabilidades sin parchear. Las instancias aisladas detrás de un firewall o VPN no están protegidas: el vector es HTTP estándar en los puertos 80 y 443, el acceso de red interno es suficiente para desencadenar la explotación.",{"type":56,"title":57,"steps":58},"steps","Parchear GitLab CE\u002FEE a la versión 19.3.2",[59,62,65,68],{"title":60,"body":61},"Hacer copia de seguridad antes de cualquier operación","Ejecuta una copia de seguridad completa: `sudo gitlab-backup create STRATEGY=copy`. Verifica que el archivo esté presente en \u002Fvar\u002Fopt\u002Fgitlab\u002Fbackups\u002F y cópialo a almacenamiento externo. No omitas este paso ni en situaciones de urgencia — el patch modifica el esquema de base de datos.",{"title":63,"body":64},"Detener GitLab y actualizar el paquete omnibus","En Debian\u002FUbuntu: `sudo gitlab-ctl stop && sudo apt-get update && sudo apt-get install --only-upgrade gitlab-ee=19.3.2-ee.0 && sudo gitlab-ctl reconfigure && sudo gitlab-ctl start`. En RHEL\u002FCentOS: reemplaza apt-get por `yum update gitlab-ee-19.3.2`. Verifica la versión tras el reinicio: `sudo gitlab-rake gitlab:env:info | grep GitLab`.",{"title":66,"body":67},"Actualizar una instancia Docker","Descarga la nueva imagen: `docker pull gitlab\u002Fgitlab-ee:19.3.2-ee.0`. Detén el contenedor existente: `docker stop gitlab`. Reinicia con la nueva imagen manteniendo los volúmenes montados. Espera a que finalice la reconfiguración automática antes de probar el acceso.",{"title":69,"body":70},"Verificar la integridad post-actualización","Ejecuta las verificaciones de salud integradas: `sudo gitlab-rake gitlab:check SANITIZE=true` y `sudo gitlab-rake gitlab:doctor:secrets`. Si alguna reporta una anomalía en secrets.yml, realiza inmediatamente la rotación de secretos descrita en la siguiente sección.",{"type":39,"title":72,"body":73},"Rotación de secretos tras una exposición potencial","Si tu instancia estuvo expuesta en internet entre la publicación de la versión 18.7 y la aplicación del parche — o si tienes alguna duda — la rotación de secretos es obligatoria. Parchear detiene la explotación futura pero no revoca las credenciales ya exfiltradas. Comienza regenerando la clave de cifrado de la base de datos: `sudo gitlab-rake gitlab:encrypted_secrets:rotate_key`. Después, revoca y regenera todos los tokens de runners CI\u002FCD desde la interfaz de administración (Admin > CI\u002FCD > Runners), luego reconfigura cada agente runner con el nuevo token. Reemplaza las claves SSH desplegadas en los runners. Audita las variables CI\u002FCD de cada proyecto (Settings > CI\u002FCD > Variables) y cambia todos los secretos de despliegue. Notifica a los equipos que usan pipelines CI\u002FCD que sus secretos de despliegue deben considerarse comprometidos hasta nuevo aviso.",{"type":43,"title":75,"items":76},"Lista de verificación post-parche",[77,78,79,80,81,82,83],"Confirmar la versión instalada: `sudo gitlab-rake gitlab:env:info | grep 'GitLab version'` debe mostrar 19.3.2","Buscar indicadores de compromiso en los logs de Nginx: patrones de peticiones que contengan `..\u002F` repetidos o codificados (%2e%2e%2f)","Verificar conexiones SSH inesperadas en \u002Fvar\u002Flog\u002Fauth.log desde la primera versión 18.7 instalada","Escanear la instancia con la herramienta de detección publicada por watchTowr para confirmar que el vector está cerrado","Habilitar la autenticación de dos factores obligatoria para todas las cuentas de administrador","Verificar que los headers de seguridad HTTP (HSTS, CSP) se emiten correctamente tras la actualización","Programar una auditoría de seguridad de los permisos de repositorios — una explotación exitosa puede haber creado cuentas de administrador fantasma",{"type":39,"title":85,"body":86},"Alternativa: migrar a Gitea en VPS para reducir la superficie de ataque","GitLab CE es una forja Git completa pero su arquitectura monolítica y su voluminosa base de código en Ruby on Rails amplían mecánicamente la superficie de ataque. CVE-2026-85706 no es un incidente aislado: GitLab ha tenido cuatro CVE críticos (CVSS ≥ 9.0) en los últimos dieciocho meses. Gitea es una alternativa en Go, de binario único, con una huella de memoria aproximadamente diez veces menor y un historial de CVE críticos significativamente más corto. En un VPS con acceso root, mantienes control total sobre el calendario de actualizaciones, las copias de seguridad y la rotación de secretos, sin depender de un proveedor externo para decidir cuándo se parchea tu instancia.",{"type":56,"title":88,"steps":89},"Desplegar Gitea en un VPS ServOrbit en 4 pasos",[90,93,96,99],{"title":91,"body":92},"Provisionar un VPS y seleccionar el template de Gitea","Desde el portal de cliente ServOrbit, crea un nuevo VPS (mínimo 2 vCPU, 2 GB RAM para un equipo de hasta 20 desarrolladores) y selecciona el template de aplicación Gitea. El template preconfigura Gitea con systemd, un proxy inverso Nginx con TLS automático vía Let's Encrypt y copias de seguridad diarias.",{"title":94,"body":95},"Configurar el dominio y TLS","Apunta tu subdominio (ej. git.tu-dominio.com) a la IP del VPS mediante un registro A en tu zona DNS. El script de post-instalación detecta el dominio, solicita un certificado Let's Encrypt y configura Nginx exclusivamente en HTTPS con HSTS.",{"title":97,"body":98},"Importar los repositorios desde GitLab","Gitea incluye un asistente de migración (Administración > Importar repositorios) que acepta la URL de tu instancia GitLab y un token de acceso personal. Importa repositorios, ramas, etiquetas, issues abiertas y wikis. Para organizaciones con muchos proyectos, la herramienta de línea de comandos `gitea-cli migrate` permite automatizar la importación por lotes.",{"title":100,"body":101},"Configurar los runners CI\u002FCD y revocar la instancia antigua","Despliega Forgejo Actions o conecta un runner Gitea Act. Actualiza los secretos de despliegue en cada repositorio migrado. Una vez validados los pipelines en Gitea, revoca los tokens de la antigua instancia GitLab, desactiva los runners y programa la desinstalación de GitLab para liberar recursos.",{"type":103,"body":104},"tip","Para instancias GitLab detrás de una VPN o red interna: no postergues el parche suponiendo que el aislamiento de red es suficiente. El vector CVE-2026-85706 es HTTP en los puertos 80 y 443 — cualquier usuario con acceso VPN, cualquier equipo comprometido en la red interna, o cualquier servicio que llame a la API de GitLab puede desencadenar la explotación sin credenciales de GitLab. La CISA KEV confirma que actores maliciosos están apuntando activamente a este vector, incluso en entornos empresariales. El parche sigue siendo la única remediación fiable.",{"type":106,"title":107,"headers":108,"rows":112},"comparison","GitLab CE autoalojado vs Gitea — criterios de seguridad y operación",[109,110,111],"Criterio","GitLab CE 19.x","Gitea 1.22.x",[113,117,121,125,128,131,135,139],[114,115,116],"Lenguaje \u002F arquitectura","Ruby on Rails + Go (híbrido)","Go — binario único",[118,119,120],"Huella de memoria mínima","~2–4 GB RAM","~150–300 MB RAM",[122,123,124],"CVE críticos (CVSS ≥ 9) en 18 meses","4 incluido CVE-2026-85706","0",[126,127,127],"Autenticación 2FA integrada","Sí",[129,130,130],"Control del calendario de parches","Tú (autoalojado)",[132,133,134],"SaaS ya parcheado disponible","GitLab.com (gratuito)","Gitea Cloud (beta)",[136,137,138],"Integración CI\u002FCD nativa","GitLab CI (completo)","Gitea Actions \u002F Forgejo Actions",[140,141,142],"Migración desde GitLab","N\u002FA","Asistente integrado + API",{"type":39,"title":144,"body":145},"Lección de seguridad: gestionar tu forja Git en un VPS con acceso root","CVE-2026-85706 ilustra un principio fundamental de la seguridad del software autoalojado: la ventana de exposición entre la divulgación de un CVE crítico y la aplicación del parche es el período más peligroso en la vida de una instancia. En GitLab.com, esta ventana fue cero — el equipo de GitLab parcheó silenciosamente antes de la divulgación. En una instancia autoalojada, la ventana depende íntegramente de tu capacidad para recibir alertas, probar y desplegar rápidamente. Un VPS con acceso root te da control total sobre este ciclo: puedes automatizar las actualizaciones de seguridad, configurar alertas de CVE y probar el parche en un entorno de staging antes de producción. En un VPS ServOrbit, las copias de seguridad automáticas y el acceso root directo permiten cumplir este calendario sin depender de un servicio gestionado cuyos plazos y procedimientos no controlas.","Despliega Gitea o GitLab en un VPS con acceso root","En un VPS con acceso root, parchea GitLab o despliega Gitea mediante el template ServOrbit — la rotación de secretos y las actualizaciones permanecen bajo tu control. Sin intermediarios entre tú y tu forja Git.","desplegar","\u002Fvps-cloud",[151,173,193,210,231],{"id":152,"slug":153,"slugs":154,"title":158,"excerpt":159,"readTime":160,"views":18,"isPinned":19,"publishedAt":161,"updatedAt":162,"category":163,"categories":169,"featuredImage":30,"bgImage":31,"posterImage":171,"relatedSolution":172},352,"migrar-gitlab-a-gitea-en-un-vps-en-2026",{"fr":155,"en":156,"ar":157,"es":153},"migrer-gitlab-vers-gitea-vps-2026","migrate-gitlab-to-gitea-vps-2026","الانتقال-من-gitlab-إلى-gitea-على-vps-في-2026","Migrar de GitLab a Gitea en un VPS en 2026","GitLab.com puso en modo solo lectura los namespaces con más de 5 miembros desde el 15 de agosto de 2026. Así se migra a Gitea autoalojado sin perder el historial.",10,"2026-09-16T00:00:00+00:00","2026-09-16T14:44:13+00:00",{"id":164,"name":165,"slug":166,"color":167,"icon":168},4,"Desarrollo","developpement","bg-warning\u002F10 text-warning","dev",[170],{"id":164,"name":165,"slug":166,"color":167,"icon":168},"\u002Fblog\u002Fcovers\u002Fmigrer-gitlab-vers-gitea-vps-2026-poster.svg",{"categorySlug":34,"appSlug":35},{"id":174,"slug":175,"slugs":176,"title":180,"excerpt":181,"readTime":182,"views":183,"isPinned":19,"publishedAt":184,"updatedAt":185,"category":186,"categories":190,"featuredImage":30,"bgImage":31,"posterImage":192,"relatedSolution":30},235,"instalar-gitlab-ce-en-un-vps-guia-completa",{"fr":177,"en":178,"ar":179,"es":175},"installer-gitlab-ce-vps","install-gitlab-ce-on-a-vps-complete-guide","تثبيت-gitlab-ce-على-vps-دليل-شامل","Instalar GitLab CE en un VPS: guía completa","Despliegue GitLab CE en un VPS con Docker Compose: forja git, CI\u002FCD integrada, registry Docker privado y gestión de proyectos self-hosted.",17,3,"2026-08-07T00:00:00+00:00","2026-09-11T11:34:12+00:00",{"id":183,"name":187,"slug":188,"color":189,"icon":188},"Despliegue","deploiement","bg-success\u002F10 text-success",[191],{"id":183,"name":187,"slug":188,"color":189,"icon":188},"\u002Fblog\u002Fcovers\u002Finstaller-gitlab-ce-vps-poster.svg",{"id":194,"slug":195,"slugs":196,"title":200,"excerpt":201,"readTime":202,"views":203,"isPinned":19,"publishedAt":204,"updatedAt":205,"category":206,"categories":207,"featuredImage":30,"bgImage":31,"posterImage":209,"relatedSolution":30},317,"hardening-linux-vps-checklist-para-agencias-tras-la-entrega",{"fr":197,"en":198,"ar":199,"es":195},"linux-hardening-vps-checklist","linux-vps-hardening-checklist-for-agencies","قائمة-تصليب-خادم-لينكس-للوكالات-بعد-التسليم","Hardening Linux VPS : checklist para agencias tras la entrega","Checklist de hardening Linux reproducible para agencias: auditd, sudo, clave SSH, UFW, fail2ban y desactivación de root — con trazabilidad por cliente.",11,1,"2026-08-30T00:00:00+00:00","2026-09-07T11:26:10+00:00",{"id":23,"name":24,"slug":25,"color":26,"icon":27},[208],{"id":23,"name":24,"slug":25,"color":26,"icon":27},"\u002Fblog\u002Fcovers\u002Flinux-hardening-vps-checklist-poster.svg",{"id":211,"slug":212,"slugs":213,"title":217,"excerpt":218,"readTime":160,"views":219,"isPinned":19,"publishedAt":220,"updatedAt":221,"category":222,"categories":227,"featuredImage":30,"bgImage":31,"posterImage":229,"relatedSolution":230},99,"gitea-vs-gitlab-que-forja-git-self-hosted-en-vps",{"fr":214,"en":215,"ar":216,"es":212},"gitea-vs-gitlab","gitea-vs-gitlab-which-self-hosted-git-forge-on-a-vps","gitea-مقابل-gitlab-أي-منصة-git-مستضافة-ذاتيا-على-vps","Gitea vs GitLab: ¿qué forja Git self-hosted en VPS?","Gitea vs GitLab self-hosted en 2026: licencias, huella de memoria, CI\u002FCD, migración y seguridad comparados para elegir tu forja Git en un VPS.",2,"2026-03-13T00:00:00+00:00","2026-09-19T17:11:18+00:00",{"id":223,"name":224,"slug":225,"color":226,"icon":225},5,"Comparativas","comparatif","bg-info\u002F10 text-info",[228],{"id":223,"name":224,"slug":225,"color":226,"icon":225},"\u002Fblog\u002Fcovers\u002Fgitea-vs-gitlab-poster.svg",{"categorySlug":34,"appSlug":35},{"id":232,"slug":233,"slugs":234,"title":238,"excerpt":239,"readTime":160,"views":18,"isPinned":19,"publishedAt":240,"updatedAt":205,"category":241,"categories":242,"featuredImage":30,"bgImage":31,"posterImage":244,"relatedSolution":30},241,"gitea-forgejo-o-gitlab-ce-que-forja-git-en-2026",{"fr":235,"en":236,"ar":237,"es":233},"comparatif-forge-git-self-hosted-2026","gitea-forgejo-or-gitlab-ce-which-git-forge-in-2026","gitea-أم-forgejo-أم-gitlab-ce-أي-منصة-git-في-2026","Gitea, Forgejo o GitLab CE: ¿qué forja Git en 2026?","¿Gitea, Forgejo o GitLab CE para autoalojar su forja Git en 2026? Recursos, CI\u002FCD, gobernanza y migración tras la CVE-2026-59774.","2026-08-09T00:00:00+00:00",{"id":164,"name":165,"slug":166,"color":167,"icon":168},[243],{"id":164,"name":165,"slug":166,"color":167,"icon":168},"\u002Fblog\u002Fcovers\u002Fcomparatif-forge-git-self-hosted-2026-poster.svg",1789838251953]