Sécurité · 18 septembre 2026
Également publié en 日本語, Italiano, Nederlands, Svenska, Norsk, Polski, עברית, العربية, Español, English
GitLab corrige des vulnérabilités critiques exploitées par des pirates
GitLab a publié des mises à jour pour ses versions Community Edition et Enterprise Edition afin de corriger plusieurs vulnérabilités, dont deux sont classées comme critiques.
L'une de ces failles, identifiée sous le code CVE-2026-85706, présente un score de menace maximal de 10 sur 10. Elle concerne un contournement de chemin dans l'API des commits du dépôt, résultant d'un manque d'authentification obligatoire et d'une restriction incorrecte de l'accès au système de fichiers. Cette faille permet à des attaquants non autorisés de lire des informations confidentielles, notamment des identifiants et des données privées.
Une seconde vulnérabilité critique a été identifiée comme un problème de désérialisation non sécurisée dans le sérialiseur d'abonnements GraphQL. Pour remédier à ces risques, GitLab a déployé les versions 19.3.2, 19.2.6 ainsi qu'un correctif pour la branche 19.1.
Bien que GitLab n'ait pas mentionné d'exploitations réelles, des experts de watchTowr ont signalé des tentatives d'utilisation de la faille CVE-2026-85706, précisant qu'elle permet de lire des fichiers arbitraires via une seule requête HTTP. En conséquence, la CISA a ajouté cette vulnérabilité à son catalogue KEV, imposant aux organisations gouvernementales un délai de trois jours pour mettre à jour leurs logiciels.