«Solo lectura» no existe: GitLab le pone un 10,0 a un fallo que solo sabe leer
CVE-2026-85706 permite a un desconocido leer ficheros de un servidor GitLab autoalojado. No escribe nada, y aun así lleva la nota máxima. La explicación no está en el titular: está en el vector que firmó el propio fabricante, con cambio de alcance e impacto alto en integridad. Repasamos qué dice el vector, por qué CISA le puso tres días y marca de triaje forense, y cómo se contesta la única pregunta que no responde el parche: ¿nos leyeron?