Sécurité · 2 octobre 2026

Également publié en English, Português (Brasil)

GitLab publie des mises à jour de sécurité pour des branches anciennes

closeup photo of turned-on blue and white laptop computer
Philipp Katzenberger / Unsplash

GitLab a mis en œuvre des backports pour des branches anciennes en réponse à la découverte de vulnérabilités critiques dans ses outils de développement. Les mises à jour ont été publiées le 23 septembre 2026, incluant les versions « GitLab 19.0.9 » et « 18.11.12 ». Ces versions corrigent les vulnérabilités identifiées comme « CVE-2026-85706 » et « CVE-2026-87719 ».

La société avait déjà publié le 10 septembre des mises à jour pour les versions « 19.3.2 », « 19.2.6 » et « 19.1.8 » pour traiter des vulnérabilités jugées critiques, selon une échelle de gravité de quatre niveaux. Cependant, des mises à jour ont également été préparées pour des branches anciennes, qui ne sont généralement pas couvertes par la politique de maintenance habituelle.

La vulnérabilité « CVE-2026-85706 » est liée à des problèmes de restriction de chemin et de traitement d'authentification dans l'API des commits du dépôt. Dans certaines conditions, il est possible de lire des fichiers sur le serveur GitLab sans nécessiter d'authentification. Son score de base dans le système d'évaluation des vulnérabilités communes « CVSSv3.1 » est de 10.0, et des cas d'exploitation ont déjà été confirmés. GitLab a également publié des informations pour détecter des tentatives d'exploitation.

La vulnérabilité « CVE-2026-87719 » n'affecte que les utilisateurs de la version Enterprise (EE). Elle pourrait permettre l'accès à des informations de configuration de la fonction « Advanced Search » et à des données d'authentification sensibles. Son score de base dans le CVSS est de 9.9.