GitLab corrige une faille CVSS 10.0 alors que la CISA fixe la date limite federale a aujourd'hui

GitLab a publie des correctifs d'urgence pour CVE-2026-85706, une vulnerabilite de Path Traversal avec un score CVSS de 10.0 dans l'API commits du depot, permettant a des attaquants non authentifies de lire des fichiers arbitraires sur toute instance self-managed concernee — y compris les cles SSH, les secrets CI/CD, les tokens de deploiement et les identifiants cloud.
La faille provient d'un confinement de chemin incorrect et d'une absence de verification d'authentification dans l'endpoint gerant les commits. La seule condition prealable est qu'au moins un projet public existe sur l'instance, une condition remplie par la grande majorite des deployments GitLab utilises par les equipes open source et les entreprises.
Exploitee le jour meme ou la CISA l'a inscrite sur sa liste
GitLab a divulgue la vulnerabilite et publie les correctifs le 10 septembre 2026. L'Agence americaine de cybersecurite et de securite des infrastructures (CISA) a ajoute CVE-2026-85706 a son catalogue des vulnerabilites connues et exploitees (KEV) le 11 septembre — le jour meme ou les scans a grande echelle ont commence sur Internet.
Les agences federales civiles executives (FCEB) ont une date limite obligatoire de correction fixee au 14 septembre 2026 — aujourd'hui, en vertu de la Directive operationnelle contraignante 26-04 de la CISA. L'agence a egalement exige un triage forensique des systemes affectes, reconnaissant que certaines instances pourraient avoir ete compromises avant l'application des correctifs.
Ce qui peut etre lu et pourquoi c'est important
Une exploitation reussie permet de recuperer les fichiers journaux et de configuration de GitLab, comme gitlab.rb, qui contient generalement des identifiants de base de donnees, des cles secretes, des mots de passe SMTP, des identifiants de stockage cloud et des tokens d'integration. Dans les environnements fortement axes sur le CI/CD, les variables de projet et les tokens d'enregistrement Runner sont egalement exposes.
Une deuxieme vulnerabilite corrigee dans cette meme version, CVE-2026-87719 (CVSS 9.9), concerne une Insecure Deserialization dans GitLab Enterprise Edition. Les organisations utilisant EE doivent traiter les deux avec la meme urgence.
Qui est concerne et que faire
Toutes les versions Community Edition et Enterprise Edition de 18.7 a 19.1.8, de 19.2 a 19.2.6 et de 19.3 a 19.3.2 sont vulnerables. Les correctifs de GitLab — versions 19.3.2, 19.2.6 et 19.1.8 — comblent les deux failles.
Les organisations qui ne peuvent pas corriger immediatement doivent restreindre l'acces public a leurs instances self-hosted et bloquer les requetes non authentifiees vers l'endpoint commits au niveau reseau. Apres correction, les equipes de securite doivent faire pivoter toutes les informations d'identification susceptibles d'avoir ete stockees dans les fichiers de configuration exposes, selon The Hacker News.
Initialement rapporté par The Hacker News. Lisez l'article original pour plus de détails.
Voir la source originale